<!--
  Política de Privacidad de ULULATO Chat (base español) — DATOS REALES RELLENADOS
  (2026-07-22): responsable "Let's save the future", contacto legal@ululato.com,
  jurisdicción Colombia (Ley 1581/2012) con marco internacional, edad mínima 18.
  - RECOMENDACIÓN: que la revise un asesor legal antes de escalar a producción
    pública mundial. La redacción refleja fielmente lo que la app hace; el encaje
    normativo fino (Habeas Data CO, GDPR UE) lo valida un abogado.
  - Google Play exige una URL pública y estable. Hospedar este texto (Google
    Sites / web de la empresa / GitHub Pages), obtener la URL y enlazarla en la
    ficha de Play y dentro de la app (Ajustes → Privacidad).
  - Pendiente opcional: añadir dirección postal completa de la empresa.
-->

# Política de Privacidad — ULULATO Chat

**Responsable del tratamiento:** Let's save the future (operador de la marca y la aplicación **ULULATO**)
**Editor / distribuidor en Google Play:** VIRTUALA S.A.S., que publica la aplicación en Google Play por cuenta y con autorización de Let's save the future.
**Correo de contacto / privacidad:** legal@ululato.com
**Ámbito:** Colombia y usuarios internacionales
**Última actualización:** 22 de julio de 2026
**Versión:** 1.0

---

## 1. Introducción

ULULATO Chat ("ULULATO", "la app", "nosotros") es una aplicación de mensajería
diseñada en torno a la **privacidad y el cifrado de extremo a extremo (E2EE)**.
Esta política explica qué datos tratamos, con qué fin, con quién los
compartimos y qué derechos tienes. Está escrita para reflejar con exactitud
cómo funciona la app: **el contenido de tus conversaciones está cifrado de
extremo a extremo y no podemos leerlo.**

ULULATO es una marca operada por **Let's save the future**. La aplicación se
distribuye en Google Play a través de **VIRTUALA S.A.S.**, autorizada para
publicarla por cuenta de Let's save the future. Al crear una cuenta y usar
ULULATO aceptas esta política.

---

## 2. Qué datos tratamos

### 2.1. Datos que nos proporcionas
- **Número de teléfono.** Es tu identificador de cuenta. Lo usamos para enviarte
  un código de un solo uso (OTP) por SMS y verificar que el número es tuyo.
- **Perfil.** Nombre visible (obligatorio) y, opcionalmente, biografía y foto de
  perfil que decidas añadir.

### 2.2. Datos de tu libreta de contactos (descubrimiento por hash)
Para mostrarte qué personas de tu agenda ya usan ULULATO, la app calcula
**en tu dispositivo** un resumen criptográfico (hash SHA-256) de los números y
envía **solo esos hashes** al servidor, que responde únicamente con las
coincidencias. **Los números de teléfono de tu agenda no se suben en claro ni
se almacenan en nuestros servidores.** El permiso de contactos se solicita con
una explicación previa y solo cuando lo necesitas; puedes denegarlo y usar la
app añadiendo contactos manualmente por número.

### 2.3. Contenido de tus comunicaciones (cifrado de extremo a extremo)
Los **mensajes de texto, fotos, notas de voz, documentos, ubicaciones y
contactos que compartes**, así como la **señalización de las llamadas de voz y
vídeo**, viajan **cifrados de extremo a extremo**. Esto significa que:
- Solo tú y la persona destinataria podéis descifrar el contenido.
- En nuestros servidores solo se almacena **texto cifrado** (y, para archivos,
  **bloques cifrados opacos** sin nombre, tipo ni contenido legible).
- **Nosotros no podemos leer, escuchar ni ver** lo que envías, y por tanto no
  podemos entregárselo a terceros de forma legible.

### 2.4. Metadatos necesarios para entregar los mensajes
Aunque el contenido está cifrado, para poder entregar los mensajes tratamos
ciertos **metadatos**: identificadores de las cuentas emisora y destinataria,
marcas de tiempo, y estados de entrega/lectura. Estos metadatos son los
mínimos imprescindibles para el funcionamiento de la mensajería.

### 2.5. Notificaciones (token de dispositivo)
Para avisarte de mensajes y llamadas cuando la app está cerrada, guardamos un
**token de notificaciones** de tu dispositivo (Firebase Cloud Messaging, FCM).
Las notificaciones se envían en formato **"solo datos"**: **el contenido del
mensaje no viaja a través de los servidores de Google**; el aviso lo compone tu
propio dispositivo a partir de los datos que ya tiene cifrados.

### 2.6. Bloqueo y reportes (moderación)
Si **bloqueas** a alguien, guardamos esa relación para dejar de entregarte sus
mensajes. Si **reportas** a un usuario o un chat, guardamos el reporte (quién
reporta, a quién y el motivo) para poder atender abusos. Estos datos se usan
exclusivamente para seguridad y moderación.

### 2.7. Diagnóstico y errores
Usamos un servicio de reporte de fallos (**Sentry**) para detectar errores y
mejorar la estabilidad. Está configurado **sin información personal
identificable**: no enviamos el contenido de tus mensajes, no adjuntamos tu
número ni un identificador personal, y **desactivamos la geolocalización por
IP**.

### 2.8. Datos que **no** tratamos
No mostramos publicidad ni te perfilamos con fines publicitarios. No vendemos
tus datos. No accedemos al contenido de tus conversaciones.

---

## 3. Con qué fines usamos los datos

- **Prestar el servicio:** crear tu cuenta, autenticarte, entregar mensajes,
  archivos y llamadas, y sincronizar tu historial entre reinicios.
- **Seguridad y prevención de abuso:** verificación por OTP, límites de
  frecuencia (anti-spam), bloqueo y reportes.
- **Notificaciones** de mensajes y llamadas.
- **Mantenimiento y mejora** de la estabilidad (diagnóstico de fallos).

**Base legal:** el tratamiento se ampara en la **ejecución del servicio que
solicitas** (contrato), en tu **consentimiento** (p. ej. acceso a contactos,
notificaciones) y en nuestro **interés legítimo** en mantener la seguridad de la
plataforma. Para usuarios en Colombia aplica la **Ley 1581 de 2012 (Habeas
Data)** y su decreto reglamentario; para usuarios en la Unión Europea, el
**Reglamento General de Protección de Datos (GDPR)**.

---

## 4. Con quién compartimos los datos (encargados / sub-encargados)

No vendemos ni cedemos tus datos con fines comerciales. Nos apoyamos en
proveedores que actúan como **encargados del tratamiento**, limitados a lo
necesario para operar el servicio:

| Proveedor | Para qué | Qué recibe |
|---|---|---|
| **Supabase** (backend y base de datos) | Alojar cuentas, entregar mensajes, almacenar el contenido **cifrado** | Metadatos de entrega y **contenido cifrado** (no legible) |
| **Google Firebase Cloud Messaging** | Entregar las notificaciones push | El token del dispositivo; **no** el contenido del mensaje |
| **Twilio** | Enviar el SMS con el código OTP | Tu número de teléfono (para el envío del SMS) |
| **Sentry** | Reporte de fallos | Datos técnicos de errores **sin PII** |

Recuerda que, por el cifrado de extremo a extremo, **ni siquiera estos
proveedores pueden acceder al contenido de tus comunicaciones**.

También podremos divulgar datos si la ley lo exige (p. ej. requerimiento
judicial válido), limitándonos a lo que efectivamente poseemos —que **no**
incluye el contenido descifrado de tus mensajes.

---

## 5. Transferencias internacionales

Nuestros proveedores pueden procesar datos en servidores ubicados fuera de tu
país. En esos casos aplicamos las garantías exigidas por la normativa aplicable
para la transferencia internacional de datos (por ejemplo, cláusulas
contractuales tipo con nuestros proveedores). Al tratarse de un servicio con
vocación internacional, procuramos que dichas transferencias cuenten con un
nivel de protección adecuado.

---

## 6. Conservación y eliminación

- Conservamos los datos de tu cuenta mientras la mantengas activa.
- El contenido cifrado se conserva para poder entregártelo y sincronizarlo;
  puedes eliminar mensajes desde la app.
- **Eliminación de la cuenta:** puedes solicitar la baja escribiendo a
  legal@ululato.com (y, cuando esté disponible, desde Ajustes → Cuenta →
  Eliminar cuenta). Al eliminar la cuenta borramos tu perfil y los datos
  asociados, salvo lo que debamos conservar por obligación legal o para
  prevención de abuso durante un plazo limitado.

---

## 7. Seguridad

Aplicamos medidas técnicas acordes con la sensibilidad de una app de
mensajería:
- **Cifrado de extremo a extremo** del contenido (protocolo basado en X3DH +
  Double Ratchet).
- **Cifrado en reposo** de la base de datos local del dispositivo.
- **Claves criptográficas y sesión** guardadas en el almacén seguro del sistema
  operativo (Android Keystore / iOS Keychain).
- **Bloqueo de la app** opcional mediante la credencial del dispositivo
  (huella/PIN del sistema).
- Cifrado en tránsito (TLS) en todas las comunicaciones con el servidor.

Ningún sistema es infalible, pero diseñamos ULULATO para minimizar la
información a la que nosotros mismos podríamos acceder.

---

## 8. Menores de edad

ULULATO **no está dirigida a menores de 18 años** y su uso está reservado a
personas mayores de edad. No recopilamos conscientemente datos de menores de 18
años. Si detectamos una cuenta de un menor de edad, la eliminaremos.

---

## 9. Tus derechos

Según tu jurisdicción, puedes tener derecho a **acceder, rectificar, actualizar,
suprimir** tus datos, **oponerte** a ciertos tratamientos o **revocar** tu
consentimiento (p. ej. desactivando permisos de contactos o notificaciones
desde los ajustes del sistema). Para ejercerlos, escríbenos a
legal@ululato.com. En Colombia, además, puedes acudir a la **Superintendencia
de Industria y Comercio (SIC)**; en la Unión Europea, a tu **autoridad de
control** en materia de protección de datos.

---

## 10. Cambios en esta política

Podemos actualizar esta política para reflejar cambios en la app o en la
normativa. Publicaremos la versión vigente en esta misma dirección con su fecha
de última actualización, y avisaremos dentro de la app cuando los cambios sean
significativos.

---

## 11. Contacto

Para cualquier cuestión sobre privacidad o para ejercer tus derechos:
**Let's save the future** — operador de **ULULATO** — legal@ululato.com

Aplicación distribuida en Google Play por **VIRTUALA S.A.S.** por cuenta y con
autorización de Let's save the future.
