Seguridad y privacidad, sin rodeos
Qué protege tus enlaces, tu cuenta y los datos de los usuarios de tu app en Appy, y cuánto tiempo se conservan esos datos. Todo lo que ves aquí describe cómo funciona el servicio hoy.
HTTPS en cada petición
El HTTP sin cifrar se redirige a HTTPS y los navegadores reciben la orden de quedarse en HTTPS.
Datos fuera de internet
El lugar donde se guardan tus datos no es accesible desde internet. Solo se conectan a él los servicios de Appy.
Claves que ves una sola vez
Las claves secretas de la API se muestran una vez y solo se guarda su hash. Puedes revocarlas cuando quieras.
Sin identificadores publicitarios
El SDK de Appy no lee el IDFA ni el GAID y nunca guarda una IP para atribuir instalaciones.
Cómo viajan los datos
Del toque al clic registrado
Cada petición sigue el mismo camino. El tráfico viaja cifrado hasta Appy, y los lugares donde se guardan los datos no son accesibles desde internet.
Móvil o navegador
Alguien toca un enlace, escanea un QR o abre el panel.
Red perimetral protegida
Primera parada para appy.to, la API y los dominios de enlaces de apps.
Pasarela cifrada
Acepta conexiones cifradas y redirige cualquier HTTP sin cifrar a HTTPS.
Servicios de Appy
Redirecciones, enlaces, QR, estadísticas, la API y el backend del SDK.
Almacenamiento privado
Cuentas, enlaces y estadísticas, inaccesibles desde internet.
Los pagos van por otro camino
El pago y las facturas los gestiona Lemon Squeezy como Merchant of Record. Los datos de la tarjeta se introducen en su página, nunca en Appy.
Infraestructura
Cifrado en tránsito, cerrado por defecto
Cada conexión con Appy va cifrada, y los lugares donde viven tus datos quedan fuera del alcance de internet.
Conexiones cifradas en todas partes
Todas las direcciones de Appy usan HTTPS. El HTTP sin cifrar se redirige de forma permanente y los navegadores reciben la orden de seguir en HTTPS.
Red perimetral protegida
appy.to, la API y cada dominio de enlaces de apps pasan por una red perimetral protegida antes de llegar a los servidores de Appy.
Datos en una red privada
Cuentas, enlaces y estadísticas están en una red privada a la que no se llega desde internet. Solo se conectan a ella los servicios de Appy.
Protecciones estrictas en el navegador
La web pide a los navegadores que apliquen reglas de seguridad estrictas y no permite que otros sitios la incrusten.
Protección contra abusos en enlaces e inicio de sesión
Las redirecciones y el inicio de sesión están protegidos contra abusos, y los nuevos enlaces gratuitos también se revisan.
Control de acceso
Quién puede hacer qué, y con qué clave
Tu cuenta, tus claves de API y el propio equipo de Appy trabajan con límites claros.
Contraseñas guardadas solo como hash
Appy nunca guarda tu contraseña tal cual. También puedes entrar con Google.
Sesiones protegidas
Los scripts de la página no pueden leer las cookies de inicio de sesión, que solo viajan por conexiones cifradas.
Claves secretas visibles una vez
Appy solo guarda un hash de cada clave. Se crean desde una sesión iniciada y se revocan con un clic.
La clave de la app hace una sola cosa
La clave dentro de tu app solo abre enlaces y envía eventos. No puede leer ni cambiar enlaces o estadísticas.
Límites en cada clave
Cada clave de API, sesión y app tiene su propio límite de peticiones, y tu plan se comprueba en cada petición.
Soporte de solo lectura y por tiempo limitado
Cuando soporte revisa una cuenta, la vista no puede cambiar nada, dura un tiempo limitado y queda registrada.
Un dominio de enlaces propio
Cada app recibe su propio dominio, que solo sirve los enlaces de tu cuenta: ninguna otra app puede reclamarlos.
Los asistentes de IA preguntan antes
El servidor MCP usa las mismas claves secretas, y los asistentes que siguen las indicaciones de MCP preguntan antes de cambiar un enlace.
Datos y conservación
Qué guardamos y durante cuánto tiempo
Los datos de vida corta caducan solos. El resto se queda hasta que tú lo borres o se elimine tu cuenta.
Hasta qué fecha llegan tus informes depende de tu plan. Tras eliminar una cuenta, la política de privacidad permite conservar algunos registros cuando lo exigen la ley, la prevención del fraude o la seguridad.
Clave de red para atribuir instalaciones
Un hash con clave de la red que cambia cada día. Nunca la dirección IP.
Se conserva
2 horasRegistro del clic para el deferred deep linking
Enlace, parámetros, plataforma, versión del sistema y modelo del dispositivo. Sin dirección IP.
Se conserva
24 horasInstalaciones y eventos in-app
Los que envía tu app a través del SDK o tu propio servidor.
Se conserva
Hasta que los borresCuenta, enlaces, códigos QR y estadísticas
Tu perfil, todo lo que creas y las estadísticas de clics de tus informes.
Se conserva
Hasta que se elimine la cuentaDatos de la tarjeta
Se introducen en el pago de Lemon Squeezy. Appy solo guarda tu plan y el estado de la suscripción.
Se conserva
Appy nunca los guarda
La privacidad de tus usuarios
Un SDK que se queda fuera de la publicidad
Con los datos que tu app envía a través del SDK de Appy decides tú, y Appy los trata en tu nombre.
Qué envía el SDK, en la documentaciónSin identificadores publicitarios
El SDK no lee el IDFA ni el GAID, no muestra avisos de rastreo y no envía nada a redes publicitarias.
Sin direcciones IP guardadas
La atribución usa un hash con clave de la red que cambia cada día y se borra a las dos horas.
Un interruptor para el consentimiento
Con el seguimiento desactivado, el SDK no envía eventos, no atribuye la instalación y Appy no guarda nada de ese dispositivo.
Solo instalaciones verificadas, si lo prefieres
La atribución estricta solo cuenta instalaciones que Appy puede confirmar con el propio enlace. El resto es orgánico.
Manifiesto de privacidad incluido
El SDK de iOS incluye el manifiesto de privacidad de Apple. Los datos de privacidad de tu ficha siguen siendo cosa tuya.
Borrar a un usuario con una llamada
Tu servidor puede borrar para siempre todas las instalaciones y eventos asociados a uno de tus ID de usuario.
Borrado y RGPD
Solicitudes tuyas y de tus usuarios
Appy respeta los derechos del RGPD y de la KVKK turca, tal como explica la política de privacidad. Appy no vende datos personales.
Tu cuenta de Appy
Pide una copia de tus datos, una corrección o el borrado de tu cuenta. Podemos verificar tu identidad antes y respondemos en un plazo de 30 días.
Los usuarios de tu app
En los datos del SDK, tú eres el responsable del tratamiento y Appy los trata por ti. Las solicitudes de tus usuarios te llegan a ti y tú actúas.
Borrar los datos de uno de tus usuarios
- 1
Define un ID de usuario
Pasa tu ID interno al SDK tras el inicio de sesión, para que Appy encuentre lo que pertenece a esa persona.
- 2
Borra desde tu servidor
Una llamada a la API elimina las instalaciones y los eventos in-app de ese usuario.
- 3
Borrado definitivo
El borrado es permanente y se hace en una sola transacción: no quedan datos a medias.
Copias y monitorización
Copias periódicas, monitorización continua
Si algo falla, queremos verlo los primeros y poder recuperar lo que había.
Copias de seguridad periódicas
Los datos de Appy se copian con regularidad para poder restaurarlos si algo sale mal.
Monitorización continua
Cada servicio se vigila para detectar errores y lentitud, así los problemas se notan pronto.
Recuperación automática
Si un servicio se detiene, vuelve a arrancar solo.
Divulgación responsable
¿Has encontrado una vulnerabilidad? Cuéntanoslo primero
Si crees que has encontrado un problema de seguridad en Appy, escríbenos antes de compartirlo en otro sitio. La misma dirección figura en nuestro archivo security.txt.
Conviene incluir
- La página, la versión de la app o la petición afectada
- Los pasos para reproducirlo y lo que esperabas que ocurriera
- Cómo podemos contactarte si tenemos preguntas
Por favor
- Haz pruebas solo con tu propia cuenta y tus datos
- Evita cualquier cosa que ralentice el servicio para los demás
- Danos un tiempo razonable para corregirlo antes de hacerlo público
Preguntas sobre seguridad
¿Appy vende mis datos o los comparte con fines publicitarios?
No. Appy no vende datos personales ni comparte los datos de la cuenta con terceros para publicidad o reventa.
¿El tráfico hacia Appy está cifrado?
Sí. Todas las direcciones de Appy usan HTTPS, el HTTP sin cifrar se redirige a HTTPS y los navegadores reciben la orden de seguir en HTTPS.
¿El SDK de Appy usa identificadores publicitarios o necesita el aviso de rastreo?
No. El SDK no lee el IDFA ni el GAID y no muestra el aviso de App Tracking Transparency. Completar los datos de privacidad de tu app en las tiendas sigue siendo cosa tuya.
¿Appy guarda las direcciones IP de mis usuarios para atribuir instalaciones?
No. La atribución usa un hash con clave de la red que cambia cada día y se borra a las dos horas. Las estadísticas de clics normales son otra cosa y se describen en la política de privacidad.
¿Cómo atiendo una solicitud de borrado RGPD de un usuario de mi app?
Borra sus instalaciones y eventos con una llamada a la API desde tu servidor, usando el ID de usuario que definiste en el SDK. Para eliminar tu propia cuenta de Appy, escríbenos.
¿Quién procesa los pagos?
Lemon Squeezy, como Merchant of Record. Introduces los datos de la tarjeta en su página de pago y Appy nunca los guarda.
¿Puede el equipo de Appy ver mi cuenta?
Soporte puede abrir una vista de solo lectura de una cuenta. No puede cambiar nada, dura un tiempo limitado y queda registrada con el ID de quien la abrió.
Sigue leyendo
- Política de privacidadQué recoge Appy, para qué y qué derechos tienes.
- Cómo funciona la atribuciónQué envía el SDK, qué se guarda y durante cuánto tiempo (en inglés).
- SDK de atribución de instalacionesInstalaciones e ingresos por enlace, sin identificadores publicitarios.
- Términos del servicioLas reglas para usar Appy.
Cuando quieras, empezamos
Crea una cuenta gratis o lee antes la política de privacidad completa.