Política de Privacidad
Fecha de última actualización: septiembre 2026
1. Quiénes somos
enviArchivos (enviarchivos.com) es un servicio web de transferencia de archivos y texto entre dispositivos. Lo desarrolla y lo mantiene una sola persona, con sede en España. Puedes escribir a: [email protected].
2. Datos que recopilamos
enviArchivos recopila la mínima información necesaria para proporcionar el servicio:
- Archivos y textos subidos: Se almacenan en nuestros servidores el tiempo justo para que la otra persona los recoja, y se borran solos al cumplirse el plazo de tu plan (más abajo, en «Retención de datos», están todos los plazos). Guardamos también el nombre del archivo, su tamaño y su tipo.
- Quién puede ver tu contenido: Nadie. No leemos tus archivos ni tus textos: no los analizamos, no los indexamos, no los usamos para publicidad ni para entrenar nada, y ningún administrador puede abrirlos. Esto no es una intención, es cómo está hecho el panel: las dos funciones que permitían a un administrador ver un texto o un archivo se eliminaron del servidor en septiembre de 2026, y hay pruebas automáticas que fallan si alguien vuelve a añadirlas. Lo único que puede hacer un administrador con un contenido denunciado es retirarlo sin verlo (caducarlo o borrarlo a partir de su código), y eso queda registrado en nuestro registro interno de auditoría con quién lo hizo y cuándo. Dos matices honestos: (a) quien tenga el código de un envío puede abrirlo, porque así funciona el producto. Comparte el código solo con quien quieras, y usa un PIN si es delicado; (b) si una autoridad competente nos lo exige legalmente, tendremos que entregar lo que conservemos en ese momento, que casi siempre no es nada, porque los envíos se borran solos en minutos u horas.
- Procesamiento automático: Cuando subes una imagen, nuestro servidor genera una miniatura para que se vea la vista previa. Lo hace un programa, sin que ninguna persona mire la imagen, y la miniatura se borra junto con el archivo.
- Dirección IP anonimizada: Antes de guardarla, recortamos tu dirección IP: en IPv4 ponemos a cero el último octeto (por ejemplo, 83.45.12.199 se guarda como 83.45.12.0) y en IPv6 conservamos solo los tres primeros grupos. Nunca almacenamos la dirección completa. La usamos para seguridad, detección de abuso y estadísticas de uso, y no la vinculamos con tu identidad.
- Estadísticas de visita: Cada vez que cargas una página guardamos, junto a tu IP ya recortada: la ruta que estás viendo (por ejemplo /recibir), tu país (nos lo dice Cloudflare a partir de la IP, sin más precisión que eso), el identificador de tu navegador (la cadena «user-agent», que dice qué navegador y qué sistema usas), el dominio desde el que has llegado si venías de un enlace, y si nos visitas desde la web, la app instalada o la aplicación de Android. Lo usamos para dos cosas: saber qué funciona y qué no, y detectar abusos. No lo cruzamos con tu cuenta, no construimos un perfil tuyo y no lo compartimos con nadie. Se borra a los 90 días. Aparte, contamos cuántos envíos se empiezan y cuántos se terminan cada día: solo el número, sin tu IP, sin tu cuenta y sin nada del archivo. Estas estadísticas son nuestras y no dependen del aviso de cookies: no usan cookies ni ninguna otra marca en tu dispositivo, y el tratamiento se ampara en nuestro interés legítimo en mantener el servicio en pie y libre de abusos (artículo 6.1.f del RGPD). Puedes oponerte escribiéndonos.
- Denuncias de contenido: Si denuncias algo que has recibido, guardamos el código del envío, el motivo que eliges de la lista, el comentario que escribas (opcional) y tu IP recortada, para que nadie pueda inflar el contador denunciando lo mismo mil veces. No hace falta tener cuenta para denunciar, y no te pedimos ningún dato identificativo.
- Cookies de sesión: Cuando inicias sesión (con Google o con un enlace enviado a tu correo) usamos una cookie segura (pasaya_token) que contiene un token JWT. Esta cookie expira en 30 días y sirve para mantener tu sesión activa.
- Tope diario sin cuenta: Para que nadie se lleve el servicio por delante hay un máximo de datos al día para quien envía sin cuenta. Ese contador iba solo por dirección IP, y una IP no es una persona: un móvil que pasa de la WiFi a los datos estrena IP y estrenaba cupo. Ahora dejamos también en tu navegador una cookie técnica (ea_disp) con un número aleatorio, sin ninguna relación con tu correo, tu nombre ni nada tuyo: solo sirve para saber que dos envíos salen del mismo aparato. Dura 400 días, va marcada httpOnly (el JavaScript de la página no puede leerla ni cambiarla) y no se usa para publicidad ni se comparte con nadie. Si la borras no pierdes nada: seguirás pudiendo enviar igual.
- Excluirse del contador de visitas (solo quien administra): Otra cookie técnica (ea_nocount), también con un número aleatorio y sin relación con ningún dato tuyo, marca un navegador para que sus visitas NO se apunten en nuestras estadísticas. La ponemos solo cuando alguien la pide expresamente desde el panel de administración, y existe para que las visitas de quien mantiene el sitio no ensucien sus propios números. Dura 400 días, va httpOnly y lo único que hace es que se guarde menos información sobre ti, nunca más.
- Preferencias guardadas en tu dispositivo: En el almacenamiento local de tu navegador guardamos tus ajustes (tema claro u oscuro, idioma, sonidos, vibración, modo ligero), tu respuesta al aviso de cookies, y algunos contadores para no repetirte el mismo aviso una y otra vez. Si has iniciado sesión, también dejamos ahí una copia de tu nombre, tu email y tu foto para pintar tu perfil al instante sin esperar a la red. Y un registro técnico de lo último que ha fallado o ha ido lento en la app (las últimas 40 cosas, sin nombres de archivo ni códigos de envío), para poder explicarte un fallo: solo sale de tu dispositivo si tú copias la página /diagnostico y nos la mandas. Nada de esto se envía a ningún servidor: vive en tu dispositivo y se borra al cerrar sesión o al limpiar los datos del navegador.
- Cuenta Google (opcional): Si optas por iniciar sesión con Google, almacenamos tu email, nombre de usuario y foto de perfil proporcionados por Google. No almacenamos tu contraseña.
- Acceso por correo (opcional): Si prefieres entrar sin Google, te mandamos un enlace de un solo uso. Para eso guardamos tu correo, una huella del enlace (no el enlace, sino su hash: aunque alguien viera la base de datos no podría entrar con él), su fecha de caducidad y tu IP recortada. Para que nadie use el formulario para llenarle el buzón a otra persona limitamos cuántos enlaces se pueden pedir para una misma dirección en poco rato; la IP recortada solo sirve para mirar atrás si hay abuso. También dejamos en tu navegador una cookie técnica de 15 minutos (ea_enlace) que ata el enlace al dispositivo desde el que lo pediste: si se abre en otro, la página te enseña a qué cuenta vas a entrar y te pide confirmar. El enlace caduca a los 15 minutos y esos registros se borran solos en 24 horas, se hayan usado o no. Si te das de alta así, tu cuenta guarda tu correo y un nombre sacado de la parte de delante de la arroba, que puedes cambiar. No hay contraseña que guardar, ni tuya ni nuestra.
- Datos de pago: No almacenamos datos de tarjetas ni información financiera directa. En la web los pagos los procesa íntegramente Stripe, y solo guardamos tu ID de cliente de Stripe y el estado de tu suscripción. En la aplicación Android la compra la procesa Google Play (facturación de Google Play): guardamos el identificador de la compra, el producto contratado y el estado de la suscripción que nos comunica Google, nada más.
- Notificaciones (opcional): Si activas los avisos, tu navegador o tu dispositivo nos entrega una dirección técnica de envío (endpoint de suscripción push) que guardamos para poder avisarte de que han descargado tu archivo o de que tu racha está en peligro. Se borra al desactivar los avisos o al eliminar tu cuenta.
3. Cookies y tecnologías de seguimiento
Utilizamos los siguientes tipos de cookies:
- Cookies esenciales: Necesarias para el funcionamiento del servicio. La cookie pasaya_token mantiene tu sesión iniciada, y ea_enlace (15 minutos, solo si pides un enlace de acceso por correo) sirve para reconocer que el enlace lo pediste tú desde ese mismo navegador. No se pueden desactivar sin dejar de usar el servicio.
- Cookies analíticas (Google Analytics 4 y Tag Manager): Usamos Google Analytics para entender cómo se usa el servicio: qué páginas se visitan, cuánto duran las sesiones, de qué país se conectan y qué acciones se completan (subir un archivo, compartir un texto, iniciar sesión, contratar un plan). Estos eventos incluyen datos técnicos como el tamaño del archivo, y Google los recibe asociados a un identificador de navegador propio suyo, no de forma agregada. Nosotros solo consultamos informes agrupados, pero el dato que se envía es por evento. Google Analytics funciona tanto en la web como dentro de la aplicación Android. Solo se carga si aceptas las cookies, y puedes desactivarlo en cualquier momento en: tools.google.com/dlpage/gaoptout.
- Cookies publicitarias (Google AdSense / AdMob): Mostramos anuncios a usuarios del plan gratuito mediante Google AdSense en la web y Google AdMob en la aplicación Android. Proveedores externos, entre ellos Google, usan cookies para mostrar anuncios según tus visitas anteriores a este sitio web o a otros. Las cookies de publicidad permiten a Google y a sus socios mostrarte anuncios basados en esas visitas; en la app, lo mismo se hace con el identificador publicitario del dispositivo. Puedes gestionar tus preferencias publicitarias en: google.com/settings/ads o ejercer tu derecho de exclusión en: optout.aboutads.info. Los usuarios con plan Plus o Pro no ven publicidad.
Para más información sobre cómo Google usa los datos, consulta cómo usa Google la información de los sitios que usan sus servicios y la Política de Privacidad de Google.
4. Base legal para el tratamiento de datos (RGPD)
Tratamos tus datos basándonos en las siguientes bases legales:
- Ejecución del contrato: Para proporcionar el servicio de transferencia de archivos (almacenamiento temporal, generación de códigos, gestión de cuentas).
- Interés legítimo: Para la seguridad del servicio, prevención de abuso y mejora del servicio mediante análisis agrupado de uso. También para mandarte un único recordatorio por correo si, a los tres días de crear tu cuenta, aún no has usado los envíos de regalo que te dimos al registrarte: es sobre algo que ya es tuyo, no vende nada, solo se manda una vez y lleva un enlace para darte de baja en un clic.
- Consentimiento: Para las cookies publicitarias de Google AdSense. Puedes retirar tu consentimiento en cualquier momento.
- Obligación legal: Para cumplir con los requisitos legales aplicables en España y la Unión Europea.
5. Uso de los datos
- Atender las denuncias de contenido y retirar el material ilícito o que incumpla nuestras condiciones. Retirar no es mirar: se hace a partir del código denunciado, sin abrir el contenido.
Utilizamos la información recopilada para los siguientes fines:
- Proporcionar, mantener y mejorar el servicio de transferencia de archivos.
- Gestionar cuentas de usuario y suscripciones Plus y Pro.
- Analizar el uso del servicio de forma agregada y anónima para mejorar la experiencia.
- Prevenir el abuso, el spam y las actividades ilegales.
- Mostrar publicidad relevante a usuarios del plan gratuito (Google AdSense en la web y Google AdMob en la aplicación Android).
- Enviar notificaciones push si has activado esta funcionalidad (opcional).
- Mandarte un solo correo recordatorio si no has usado los envíos de regalo del alta (puedes darte de baja desde el propio correo).
6. Retención de datos
- Archivos transferidos: Se borran solos al cumplirse el plazo de tu plan: 10 minutos sin cuenta, 1 hora con cuenta gratuita, 24 horas con Plus y 7 días con Pro. Es un borrado automático: no hay que pedirlo.
- Cuándo un archivo dura más de lo anterior: Hay cuatro situaciones, todas porque tú las provocas. (a) Al crear una cuenta te regalamos 3 envíos que duran 3 días. (b) Si canjeas la recompensa «Más tiempo», ese envío dura 24 horas. (c) Puedes ampliar la vida de un envío desde tu historial, con un tope total de 7 días. (d) Los archivos que dejas en una sala duran 3 días (gratis), 14 (Plus) o 30 (Pro). En la propia app siempre ves la cuenta atrás real de cada envío: es esa la que manda.
- Textos compartidos: Se borran del todo en cuanto dejan de ser accesibles con su código, o sea al cumplirse el plazo de tu plan, igual que los archivos. No hay ninguna ventana extra: mientras la persona que lo recibe pueda abrirlo, el texto está guardado; en el momento en que no, se vacía y solo queda el número de caracteres, para las estadísticas. Hasta septiembre de 2026 lo guardábamos 3 días más por si había que revisar una denuncia; desde que ningún administrador puede abrir un contenido, esos tres días no servían para nada y los hemos quitado. Si prefieres que desaparezca antes, bórralo desde tu historial.
- Archivos de una sala: Duran más que un envío normal, porque una sala está pensada para dejar cosas ahí: 3 días con cuenta gratuita, 14 días con Plus y 30 días con Pro.
- Avisos de tu bandeja: Los avisos que ves al pulsar la campana (que han descargado tu envío, que caduca pronto, que has ganado una recompensa) se guardan para que no se pierdan si tienes las notificaciones apagadas. Se borran solos a los 30 días, y también al eliminar tu cuenta. Guardamos como mucho los 50 últimos de cada persona.
- Datos técnicos del envío (sin el contenido): Cuando un envío caduca borramos el archivo o el texto, pero conservamos su ficha técnica: el nombre del archivo, su tamaño, su tipo, la fecha de subida y de descarga, tu país y tu IP recortada. La usamos para las estadísticas del servicio y para poder investigar un abuso denunciado después. Si el envío lo hiciste con la sesión iniciada, esta ficha se borra al eliminar tu cuenta. Si lo hiciste sin cuenta, a los 90 días se vacía: se borran el nombre del archivo y la IP recortada, y solo queda el recuento anónimo (cuántos envíos hubo y cuánto pesaban), que no dice nada de nadie. El PIN, si le pusiste uno, se borra en cuanto el envío caduca.
- Denuncias de contenido: Conservamos las denuncias que recibimos (el motivo, tu comentario si escribiste uno y una IP recortada) mientras nos sean útiles para detectar abusos reiterados. Denunciar no requiere cuenta, así que estas denuncias no están vinculadas a ninguna persona identificable.
- Datos de cuenta: Se conservan mientras la cuenta exista. El borrado se hace a petición tuya: nos escribes desde el correo de tu cuenta y lo ejecutamos nosotros, en un plazo máximo de 7 días: ese plazo es el tiempo de respuesta de una persona. Cuando lo ejecutamos se eliminan, en la misma operación, tu cuenta, tus envíos (archivos y textos, también los que sigan activos), tu sala, tu historial, tus referidos, tus recompensas, tus suscripciones a notificaciones y cualquier enlace de acceso por correo pendiente. No hay periodo de gracia ni forma de recuperarlo. No existe un botón que lo haga al instante, a propósito: un solo toque por error se llevaría todo eso sin vuelta atrás. Los detalles están en enviarchivos.com/eliminar-cuenta.
- Registros de acceso: Se conservan un máximo de 90 días con fines de seguridad.
- Datos de facturación: Se conservan durante el período legalmente requerido en España (5 años).
7. Compartición de datos con terceros
No vendemos ni alquilamos tus datos personales a terceros. Solo compartimos información con los siguientes proveedores de servicios cuando es estrictamente necesario:
- Railway (hosting): Proveedor de infraestructura donde se ejecuta el servidor. Datos procesados en centros de datos con altos estándares de seguridad.
- Turso (base de datos): Proveedor de base de datos SQLite en la nube para almacenamiento de cuentas y estadísticas.
- Google (autenticación, analítica y publicidad): Google Sign-In para autenticación, Google Analytics GA4 para analítica, Google AdSense para publicidad en la web y Google AdMob para publicidad en la aplicación Android.
- Stripe (pagos en la web): Procesamiento de pagos para los planes Plus y Pro desde el navegador. Stripe cumple con PCI DSS nivel 1.
- Google Play (pagos en la app Android): Las suscripciones contratadas dentro de la aplicación Android las cobra y gestiona Google Play. Puedes cancelarlas en cualquier momento desde Play Store → Suscripciones.
- Cloudflare (CDN y seguridad): Protección frente a ataques DDoS y aceleración del servicio.
- Resend (envío de correo): Entrega los correos que te escribimos: el enlace de acceso de un solo uso cuando entras con tu correo en vez de con Google, el de bienvenida al crear tu cuenta, el recordatorio de tus envíos de regalo si no los has usado, el de confirmación si te suscribes o si te regalamos un plan, y la respuesta cuando nos escribes por contacto. Recibe tu dirección y el texto de ese correo, nada más: ni tus archivos, ni tus envíos, ni tu historial.
- VirusTotal (revisión de programas): Solo cuando envías un archivo ejecutable (.exe, .bat, .msi…). Le enviamos únicamente la huella SHA-256 del archivo para preguntar si ese código consta como malicioso. Una huella SHA-256 no es reversible: no revela el contenido, ni el nombre, ni el tamaño del archivo. El archivo en sí no se envía nunca, ni siquiera cuando VirusTotal no lo conoce. Si no envías ejecutables, no se hace ninguna consulta.
- Nadie más para el formulario de contacto. Lo que escribes en
/contacto llega a nuestro propio servidor y se guarda en nuestra
base de datos: ningún tercero lo procesa. Si eliges reportar un fallo y dejas marcada la
casilla, se añade además un bloque con datos técnicos de tu navegador:
el user agent, el tamaño de la pantalla, el idioma, si escribes desde la web o desde la
app, la página desde la que escribes y la fecha. Lo ves entero antes de enviarlo y puedes quitarlo
con esa casilla. No incluye tu IP completa, ni cookies, ni nada de lo que hayas enviado con el
servicio; junto al mensaje guardamos tu IP recortada (los dos últimos
grupos a cero), igual que en el resto del servicio. La respuesta te llega por correo a través de
Resend. Si prefieres no usar el formulario, escríbenos directamente a
[email protected].
8. Tus derechos (RGPD)
Como usuario residente en la Unión Europea, tienes los siguientes derechos respecto a tus datos personales:
- Acceso: Puedes solicitar una copia de los datos personales que tenemos sobre ti.
- Rectificación: Puedes solicitar la corrección de datos inexactos o incompletos.
- Supresión: Puedes solicitar la eliminación de tu cuenta y todos los datos asociados.
- Portabilidad: Puedes solicitar una exportación de tus datos en formato legible por máquina.
- Oposición: Puedes oponerte al tratamiento de tus datos para publicidad personalizada.
- Limitación: Puedes solicitar la limitación del tratamiento en determinadas circunstancias.
Para ejercer cualquiera de estos derechos, contáctanos en [email protected]. Responderemos en un plazo máximo de 30 días. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
9. Publicidad
enviArchivos muestra publicidad a los usuarios del plan gratuito para financiar el servicio:
- Web (Google AdSense): Utilizamos Google AdSense para mostrar anuncios en la versión web. Google puede usar cookies para personalizar los anuncios.
- Aplicación Android (Google AdMob): En la aplicación Android (APK), utilizamos Google AdMob para mostrar un anuncio al abrir la app (con un límite de veces al día), anuncios intersticiales y anuncios bonificados, que solo ves si eliges verlos a cambio de una ventaja. Google puede usar identificadores publicitarios del dispositivo.
Los usuarios con plan Plus o Pro no ven publicidad en ninguna plataforma. Puedes gestionar tus preferencias de publicidad personalizada en google.com/settings/ads.
10. Seguridad
Implementamos medidas técnicas y organizativas para proteger tus datos:
- Todas las comunicaciones van cifradas mediante HTTPS (TLS 1.2 o superior) en todo el recorrido: de tu navegador al CDN, y del CDN a nuestro servidor.
- Los tokens de sesión (JWT) se firman con claves secretas y tienen caducidad.
- Las IPs se recortan ANTES de guardarse (IPv4 a /24, IPv6 a /48): en nuestra base de datos no existe ninguna dirección completa.
- El acceso a los datos de producción está restringido al equipo técnico.
11. Privacidad de menores
enviArchivos no está dirigido a menores de 13 años. No recopilamos datos personales de menores de 13 años de forma intencionada. Si descubrimos que hemos recopilado datos personales de un menor de 13 años sin el consentimiento parental verificable, eliminaremos dicha información lo antes posible. Si eres padre, madre o tutor y crees que tu hijo/a nos ha proporcionado datos personales, contáctanos en [email protected].
12. Transferencias internacionales de datos
Algunos de nuestros proveedores (Google, Stripe, Cloudflare) pueden procesar datos fuera del Espacio Económico Europeo. En estos casos, nos aseguramos de que existan las garantías adecuadas (Cláusulas Contractuales Estándar, Decisión de Adecuación de la Comisión Europea).
13. Modificaciones de esta política
Podemos actualizar esta política de privacidad periódicamente. Cuando realicemos cambios significativos, lo notificaremos mediante un aviso en la web. La fecha de última modificación se muestra al inicio de este documento.
14. Contacto
Para cualquier consulta sobre privacidad o protección de datos, puedes contactar con nosotros en: