Appy

Seguridad y privacidad, sin rodeos

Qué protege tus enlaces, tu cuenta y los datos de los usuarios de tu app en Appy, y cuánto tiempo se conservan esos datos. Todo lo que ves aquí describe cómo funciona el servicio hoy.

  • HTTPS en cada petición

    El HTTP sin cifrar se redirige a HTTPS y los navegadores reciben la orden de quedarse en HTTPS.

  • Datos fuera de internet

    El lugar donde se guardan tus datos no es accesible desde internet. Solo se conectan a él los servicios de Appy.

  • Claves que ves una sola vez

    Las claves secretas de la API se muestran una vez y solo se guarda su hash. Puedes revocarlas cuando quieras.

  • Sin identificadores publicitarios

    El SDK de Appy no lee el IDFA ni el GAID y nunca guarda una IP para atribuir instalaciones.

Cómo viajan los datos

Del toque al clic registrado

Cada petición sigue el mismo camino. El tráfico viaja cifrado hasta Appy, y los lugares donde se guardan los datos no son accesibles desde internet.

Cifrado en tránsitoRed privada

Móvil o navegador

Alguien toca un enlace, escanea un QR o abre el panel.

Red perimetral protegida

Primera parada para appy.to, la API y los dominios de enlaces de apps.

Pasarela cifrada

Acepta conexiones cifradas y redirige cualquier HTTP sin cifrar a HTTPS.

Red privada

Servicios de Appy

Redirecciones, enlaces, QR, estadísticas, la API y el backend del SDK.

Almacenamiento privado

Cuentas, enlaces y estadísticas, inaccesibles desde internet.

Los pagos van por otro camino

El pago y las facturas los gestiona Lemon Squeezy como Merchant of Record. Los datos de la tarjeta se introducen en su página, nunca en Appy.

Infraestructura

Cifrado en tránsito, cerrado por defecto

Cada conexión con Appy va cifrada, y los lugares donde viven tus datos quedan fuera del alcance de internet.

  • Conexiones cifradas en todas partes

    Todas las direcciones de Appy usan HTTPS. El HTTP sin cifrar se redirige de forma permanente y los navegadores reciben la orden de seguir en HTTPS.

  • Red perimetral protegida

    appy.to, la API y cada dominio de enlaces de apps pasan por una red perimetral protegida antes de llegar a los servidores de Appy.

  • Datos en una red privada

    Cuentas, enlaces y estadísticas están en una red privada a la que no se llega desde internet. Solo se conectan a ella los servicios de Appy.

  • Protecciones estrictas en el navegador

    La web pide a los navegadores que apliquen reglas de seguridad estrictas y no permite que otros sitios la incrusten.

  • Protección contra abusos en enlaces e inicio de sesión

    Las redirecciones y el inicio de sesión están protegidos contra abusos, y los nuevos enlaces gratuitos también se revisan.

Control de acceso

Quién puede hacer qué, y con qué clave

Tu cuenta, tus claves de API y el propio equipo de Appy trabajan con límites claros.

  • Contraseñas guardadas solo como hash

    Appy nunca guarda tu contraseña tal cual. También puedes entrar con Google.

  • Sesiones protegidas

    Los scripts de la página no pueden leer las cookies de inicio de sesión, que solo viajan por conexiones cifradas.

  • Claves secretas visibles una vez

    Appy solo guarda un hash de cada clave. Se crean desde una sesión iniciada y se revocan con un clic.

  • La clave de la app hace una sola cosa

    La clave dentro de tu app solo abre enlaces y envía eventos. No puede leer ni cambiar enlaces o estadísticas.

  • Límites en cada clave

    Cada clave de API, sesión y app tiene su propio límite de peticiones, y tu plan se comprueba en cada petición.

  • Soporte de solo lectura y por tiempo limitado

    Cuando soporte revisa una cuenta, la vista no puede cambiar nada, dura un tiempo limitado y queda registrada.

  • Un dominio de enlaces propio

    Cada app recibe su propio dominio, que solo sirve los enlaces de tu cuenta: ninguna otra app puede reclamarlos.

  • Los asistentes de IA preguntan antes

    El servidor MCP usa las mismas claves secretas, y los asistentes que siguen las indicaciones de MCP preguntan antes de cambiar un enlace.

Datos y conservación

Qué guardamos y durante cuánto tiempo

Los datos de vida corta caducan solos. El resto se queda hasta que tú lo borres o se elimine tu cuenta.

Hasta qué fecha llegan tus informes depende de tu plan. Tras eliminar una cuenta, la política de privacidad permite conservar algunos registros cuando lo exigen la ley, la prevención del fraude o la seguridad.

  1. Clave de red para atribuir instalaciones

    Un hash con clave de la red que cambia cada día. Nunca la dirección IP.

    Se conserva

    2 horas
  2. Registro del clic para el deferred deep linking

    Enlace, parámetros, plataforma, versión del sistema y modelo del dispositivo. Sin dirección IP.

    Se conserva

    24 horas
  3. Instalaciones y eventos in-app

    Los que envía tu app a través del SDK o tu propio servidor.

    Se conserva

    Hasta que los borres
  4. Cuenta, enlaces, códigos QR y estadísticas

    Tu perfil, todo lo que creas y las estadísticas de clics de tus informes.

    Se conserva

    Hasta que se elimine la cuenta
  5. Datos de la tarjeta

    Se introducen en el pago de Lemon Squeezy. Appy solo guarda tu plan y el estado de la suscripción.

    Se conserva

    Appy nunca los guarda

La privacidad de tus usuarios

Un SDK que se queda fuera de la publicidad

Con los datos que tu app envía a través del SDK de Appy decides tú, y Appy los trata en tu nombre.

Qué envía el SDK, en la documentación
  • Sin identificadores publicitarios

    El SDK no lee el IDFA ni el GAID, no muestra avisos de rastreo y no envía nada a redes publicitarias.

  • Sin direcciones IP guardadas

    La atribución usa un hash con clave de la red que cambia cada día y se borra a las dos horas.

  • Un interruptor para el consentimiento

    Con el seguimiento desactivado, el SDK no envía eventos, no atribuye la instalación y Appy no guarda nada de ese dispositivo.

  • Solo instalaciones verificadas, si lo prefieres

    La atribución estricta solo cuenta instalaciones que Appy puede confirmar con el propio enlace. El resto es orgánico.

  • Manifiesto de privacidad incluido

    El SDK de iOS incluye el manifiesto de privacidad de Apple. Los datos de privacidad de tu ficha siguen siendo cosa tuya.

  • Borrar a un usuario con una llamada

    Tu servidor puede borrar para siempre todas las instalaciones y eventos asociados a uno de tus ID de usuario.

Borrado y RGPD

Solicitudes tuyas y de tus usuarios

Appy respeta los derechos del RGPD y de la KVKK turca, tal como explica la política de privacidad. Appy no vende datos personales.

  • Tu cuenta de Appy

    Pide una copia de tus datos, una corrección o el borrado de tu cuenta. Podemos verificar tu identidad antes y respondemos en un plazo de 30 días.

  • Los usuarios de tu app

    En los datos del SDK, tú eres el responsable del tratamiento y Appy los trata por ti. Las solicitudes de tus usuarios te llegan a ti y tú actúas.

Borrar los datos de uno de tus usuarios

  1. 1

    Define un ID de usuario

    Pasa tu ID interno al SDK tras el inicio de sesión, para que Appy encuentre lo que pertenece a esa persona.

  2. 2

    Borra desde tu servidor

    Una llamada a la API elimina las instalaciones y los eventos in-app de ese usuario.

  3. 3

    Borrado definitivo

    El borrado es permanente y se hace en una sola transacción: no quedan datos a medias.

Leer la política de privacidad

Copias y monitorización

Copias periódicas, monitorización continua

Si algo falla, queremos verlo los primeros y poder recuperar lo que había.

  • Copias de seguridad periódicas

    Los datos de Appy se copian con regularidad para poder restaurarlos si algo sale mal.

  • Monitorización continua

    Cada servicio se vigila para detectar errores y lentitud, así los problemas se notan pronto.

  • Recuperación automática

    Si un servicio se detiene, vuelve a arrancar solo.

Divulgación responsable

¿Has encontrado una vulnerabilidad? Cuéntanoslo primero

Si crees que has encontrado un problema de seguridad en Appy, escríbenos antes de compartirlo en otro sitio. La misma dirección figura en nuestro archivo security.txt.

Escribe a

[email protected]

Leemos los informes en inglés y en turco.

Conviene incluir

  • La página, la versión de la app o la petición afectada
  • Los pasos para reproducirlo y lo que esperabas que ocurriera
  • Cómo podemos contactarte si tenemos preguntas

Por favor

  • Haz pruebas solo con tu propia cuenta y tus datos
  • Evita cualquier cosa que ralentice el servicio para los demás
  • Danos un tiempo razonable para corregirlo antes de hacerlo público

Preguntas sobre seguridad

¿Appy vende mis datos o los comparte con fines publicitarios?

No. Appy no vende datos personales ni comparte los datos de la cuenta con terceros para publicidad o reventa.

¿El tráfico hacia Appy está cifrado?

Sí. Todas las direcciones de Appy usan HTTPS, el HTTP sin cifrar se redirige a HTTPS y los navegadores reciben la orden de seguir en HTTPS.

¿El SDK de Appy usa identificadores publicitarios o necesita el aviso de rastreo?

No. El SDK no lee el IDFA ni el GAID y no muestra el aviso de App Tracking Transparency. Completar los datos de privacidad de tu app en las tiendas sigue siendo cosa tuya.

¿Appy guarda las direcciones IP de mis usuarios para atribuir instalaciones?

No. La atribución usa un hash con clave de la red que cambia cada día y se borra a las dos horas. Las estadísticas de clics normales son otra cosa y se describen en la política de privacidad.

¿Cómo atiendo una solicitud de borrado RGPD de un usuario de mi app?

Borra sus instalaciones y eventos con una llamada a la API desde tu servidor, usando el ID de usuario que definiste en el SDK. Para eliminar tu propia cuenta de Appy, escríbenos.

¿Quién procesa los pagos?

Lemon Squeezy, como Merchant of Record. Introduces los datos de la tarjeta en su página de pago y Appy nunca los guarda.

¿Puede el equipo de Appy ver mi cuenta?

Soporte puede abrir una vista de solo lectura de una cuenta. No puede cambiar nada, dura un tiempo limitado y queda registrada con el ID de quien la abrió.

Cuando quieras, empezamos

Crea una cuenta gratis o lee antes la política de privacidad completa.