Última actualización: 7 de agosto de 2026.
Astrolium es un espacio de trabajo para profesionales, por lo que gestionamos datos sensibles de clientes: fechas de nacimiento, lugares de nacimiento, notas de sesiones e historial de consultas. Todo está cifrado, almacenado en la UE, nunca lo vendemos, nunca entrenamos modelos de IA con ello, y puede exportarlo o borrarlo con un solo clic. Los derechos del GDPR se aplican a nivel global.
Esta política describe qué datos recopila Astrolium, cómo los usamos, con quién los compartimos y cuáles son sus derechos bajo el GDPR. La hemos redactado en lenguaje claro porque el lenguaje jurídico es la forma que tienen las empresas de ocultar malas prácticas. Para los documentos relacionados, consulte los términos de servicio, la página de seguridad y la página de contacto.
1. Qué recopilamos
Astrolium recopila cinco categorías de datos.
Datos de cuenta. Su dirección de correo electrónico, nombre visible, dirección de facturación, número de IVA cuando corresponda y nivel de suscripción. Si se registra directamente, también almacenamos una contraseña con hash Argon2id, nunca en texto plano; si inicia sesión con Google, en su lugar guardamos el correo electrónico y los datos básicos de perfil de su cuenta de Google. Editables o eliminables desde la configuración de cuenta en cualquier momento.
Encuesta de miembro fundador. Si completa el formulario de incorporación para miembros fundadores, guardamos su correo electrónico y sus respuestas. También almacenamos su ubicación aproximada (país, región y ciudad, derivada de su dirección IP) y la propia IP, para priorizar lo que desarrollamos y conocer dónde están nuestros primeros usuarios. Escriba a [email protected] para solicitar que eliminemos su entrada en cualquier momento.
Contenido del profesional. Las cartas que crea, los clientes que añade a su CRM, sus fechas de nacimiento, horas de nacimiento, lugares de nacimiento, notas de sesiones, etiquetas y cualquier documento adjunto (formularios de consentimiento, formularios de admisión, PDFs generados). Es el contenido medular de su práctica y lo tratamos como información sensible.
Telemetría. Métricas de uso anónimas y agregadas: qué funciones se abren, tasas de error, latencia de cálculo, tiempos de carga. Ningún contenido de carta natal, ningún nombre de cliente, ningún texto de notas de sesiones aparece en este flujo. Usamos estos datos para informar la hoja de ruta, no para perfilar usuarios individuales.
Registros de servidor. Registros de acceso al servidor (dirección IP, ruta de solicitud, código de respuesta, marca de tiempo). Conservados durante 30 días para supervisión de seguridad y luego eliminados de forma permanente.
2. Qué no recopilamos
- Sin análisis de terceros dentro de la aplicación del producto. No hay Facebook Pixel, no hay Hotjar, no hay FullStory ni Mixpanel ejecutándose en el espacio de trabajo. (El sitio de marketing en
astrolium.comsí usa Google Analytics 4 y Microsoft Clarity, pero solo con su consentimiento — consulte la política de cookies. La aplicación del producto enapp.astrolium.comno usa ninguno de ellos.) - Sin identificación de dispositivos ni navegadores por huella digital (fingerprinting).
- Astrolium no accede a sus contactos, micrófono ni sistema de archivos. Accede a Google Calendar o Google Drive solo después de que usted conecte explícitamente la integración correspondiente — véase «Datos de las API de Google» más abajo.
- Ningún dato se envía a ningún servicio de IA para entrenamiento. La función de interpretación con IA envía datos individuales de la carta natal a OpenRouter solo para inferencia, ejecutando modelos Google Gemini, con condiciones de retención cero vigentes (ver Subencargados más adelante). Sus cartas nunca se usan para entrenar un modelo.
3. Datos de las API de Google
Astrolium solo accede a su cuenta de Google después de que usted la conecte, y solo a las partes que se describen aquí.
Si inicia sesión con Google, o vincula una cuenta de Google desde la configuración, leemos su dirección de correo electrónico de Google y datos básicos de perfil para identificar la conexión y mostrar qué cuenta está vinculada.
Google Calendar. Una vez conectado, Astrolium lee los metadatos de su calendario principal, su capacidad de videoconferencia (para poder solicitar enlaces de Google Meet), los intervalos de disponibilidad (free/busy) y los eventos de sesión que el propio Astrolium creó. El permiso de OAuth concedido técnicamente permite un acceso más amplio, pero Astrolium nunca lee, almacena ni procesa los títulos, descripciones, asistentes ni el contenido de eventos que no ha creado. Las comprobaciones de disponibilidad se basan únicamente en los datos free/busy.
Google Drive. Una vez conectado, Astrolium solo puede ver los archivos que usted seleccione a través del selector de archivos de Google, o los archivos que Astrolium crea en su nombre. No escanea su Drive ni sincroniza nada de forma automática.
Usamos este acceso para comprobar la disponibilidad y evitar dobles reservas, para crear, actualizar y eliminar eventos de sesión, para solicitar y mostrar enlaces de Google Meet, y para importar a su Base de Conocimiento los documentos de Drive que usted seleccionó. El material importado se busca y se usa en las funciones de IA únicamente cuando usted mismo las invoca.
Los tokens de actualización (refresh tokens) de Google se guardan en un almacén de secretos cifrado (Supabase Vault) y nunca llegan a su navegador. Los tokens de acceso se usan brevemente para llamar a las API de Google y no se conservan más allá de esa llamada. Conservamos los metadatos de la conexión y los identificadores de los eventos que Astrolium creó, para poder gestionarlos después.
Cuando importa un archivo de Google Drive a su Base de Conocimiento, Astrolium almacena la copia importada, su texto extraído, los metadatos del documento y sus representaciones vectoriales (embeddings), y los conserva hasta que elimine el documento o su cuenta. El texto extraído es procesado por Elastic, que ejecuta modelos de Jina AI, únicamente para generar los embeddings y reordenar los resultados de búsqueda. Si invoca explícitamente una función de IA, los fragmentos relevantes de la Base de Conocimiento, incluido el material importado desde Drive, pueden enviarse a OpenRouter y al proveedor de inferencia al que este enruta la solicitud (actualmente Google Gemini) para responder a su petición. Los datos de Google Calendar nunca se envían a ninguna función de IA. Ni Astrolium ni estos proveedores venden estos datos, los usan con fines publicitarios, de perfilado o de decisiones crediticias, los comparten con data brokers, ni los usan para entrenar modelos de IA o de aprendizaje automático de propósito general.
Desconectar Google Drive revoca el permiso de OAuth y elimina los tokens y los metadatos de la conexión almacenados. Los documentos que ya haya importado permanecen en su Base de Conocimiento hasta que elimine esos documentos o su cuenta de Astrolium. Desconectar Google Calendar elimina los eventos de sesión que Astrolium creó, revoca el permiso de OAuth y borra los datos de conexión almacenados. Eliminar su cuenta de Astrolium elimina los tokens de Google y los datos de conexión que aún permanezcan, según el calendario descrito en «Conservación de datos» más abajo.
Puede desconectar cualquiera de las dos integraciones desde la configuración de Astrolium en cualquier momento, o revocar el acceso directamente desde su cuenta de Google.
El uso y la transferencia por parte de Astrolium de la información recibida de las API de Google cumple con la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado (Limited Use).
4. Cómo usamos lo que recopilamos
Los datos de cuenta sirven para autenticarle, gestionar su suscripción y enviarle correos transaccionales con su consentimiento (recibos de facturación siempre; notas de versión con suscripción voluntaria). El contenido del profesional se almacena para que pueda consultarlo cuando lo necesite, y se procesa para calcular cartas natales, generar interpretaciones con IA bajo petición y producir informes PDF. La telemetría alimenta la hoja de ruta. Los registros se revisan únicamente al investigar un incidente de seguridad o un error notificado por un cliente.
No usamos ninguno de estos datos para publicidad, perfiles de marketing, venta de audiencias ni entrenamiento de IA.
5. Base jurídica del tratamiento (Artículo 6 del GDPR)
- Datos de cuenta, facturación y contenido del profesional — Artículo 6(1)(b), ejecución de un contrato. Se registró para usar Astrolium; tratamos lo necesario para prestarlo.
- Telemetría y registros — Artículo 6(1)(f), interés legítimo. Operamos el servicio de forma fiable y necesitamos datos de uso y registros de acceso para ello. Puede oponerse en cualquier momento en
[email protected]. - Correos sobre novedades y otro marketing — Artículo 6(1)(a), consentimiento. Otorga su consentimiento al registrarse y puede retirarlo desde cualquier correo o en la configuración de cuenta.
Para datos de categoría especial según el Artículo 9 (algunos profesionales registran notas relativas a la salud en los expedientes de clientes), nos apoyamos en el consentimiento explícito que el profesional obtiene de su cliente. Astrolium actúa como encargado del tratamiento; el profesional es el responsable del tratamiento de los expedientes de sus clientes. Facilitamos un Acuerdo de Tratamiento de Datos bajo petición — escriba a [email protected].
6. Dónde residen sus datos
El frontend de marketing y el runtime en el edge se sirven desde Vercel. Todo el contenido del profesional y los datos de clientes se alojan en Hetzner dentro de la UE: servidores principales en Fráncfort, Alemania, con réplicas de lectura y copias de seguridad cifradas en Dublín, Irlanda. Los datos se cifran en reposo (AES-256) y en tránsito (TLS 1.3). Las copias de seguridad cifradas diarias se conservan durante 60 días y luego se eliminan definitivamente.
Si se encuentra en la UE o el EEE, sus datos se tratan bajo el GDPR. Si está fuera de la UE, tiene los mismos derechos — Astrolium aplica protecciones equivalentes al GDPR a nivel global porque es más sencillo de operar y porque consideramos que es lo correcto. No transferimos contenido del profesional fuera de la UE sin su consentimiento explícito.
7. Subencargados del tratamiento
Los terceros con acceso a sus datos, junto con su función y región:
| Subencargado | Función | Región | DPA |
|---|---|---|---|
| Vercel | Hosting del frontend de marketing, runtime en el borde | UE + borde global | DPA |
| Hetzner | Backend, base de datos y almacenamiento de archivos de la aplicación | UE (Fráncfort + Dublín) | DPA |
| OpenRouter | Interpretación con IA y funciones de IA de la Base de Conocimiento, modelos Google Gemini (retención cero) | EE.UU. (con enrutamiento de residencia en UE) | DPA |
| Elastic (embeddings de Jina AI) | Embeddings y reordenación de resultados de búsqueda para los documentos de la Base de Conocimiento que usted importa | UE-EE.UU. (Data Privacy Framework) | DPA |
| Inicio de sesión OAuth e integraciones opcionales de Calendar, Drive y Meet | Global (infraestructura de Google) | Política de datos | |
| Stripe | Procesamiento de pagos (los datos de tarjeta nunca pasan por nuestros servidores) | UE + EE.UU. | DPA |
| Postmark | Correo transaccional (recibos, restablecimiento de contraseña, notas de versión) | UE + EE.UU. | DPA |
| Cloudflare | CDN, protección DDoS, DNS, WAF | Borde global | DPA |
| Google Analytics 4 + Microsoft Clarity | Análisis del sitio de marketing únicamente (astrolium.com), activado con consentimiento — no se usa en la aplicación del producto | EE.UU. | DPA de GA4 · DPA de Microsoft |
Esta es la lista completa a 7 de agosto de 2026. No incorporamos ningún subencargado nuevo sin actualizar antes esta página. Los cambios materiales se notifican por correo a todos los clientes 30 días antes de que el nuevo subencargado entre en funcionamiento.
8. Conservación de datos
| Tipo de dato | Conservación |
|---|---|
| Datos de cuenta (activa) | Durante la vida de la cuenta |
| Datos de cuenta (tras eliminación) | Purgados del almacén principal en 7 días; de las copias de seguridad en 60 días |
| Contenido del profesional | Durante la vida de la cuenta; exportación iniciada por el usuario en cualquier momento |
| Telemetría (agregada) | 12 meses |
| Registros de acceso al servidor | 30 días |
| Registros de facturación | 10 años (requisito del derecho mercantil alemán) |
| Tickets de soporte cerrados | 24 meses |
Al eliminar su cuenta, borramos todo salvo los registros de facturación, que estamos legalmente obligados a conservar.
9. Sus derechos bajo el GDPR (y equivalentes)
Puede, en cualquier momento, desde la configuración de su cuenta:
- Acceder a todos los datos que conservamos sobre usted, exportados como un único archivo JSON.
- Rectificar cualquier dato que obremos en su poder.
- Eliminar su cuenta y todos los datos asociados. Las copias de seguridad se purgan en 60 días.
- Restringir tratamientos concretos (por ejemplo, puede desactivar la interpretación con IA).
- Oponerse al tratamiento basado en interés legítimo, incluida la telemetría.
- Portar sus datos a otro servicio en JSON legible por máquina.
- Retirar el consentimiento para cualquier tratamiento basado en él, sin que eso afecte a la licitud del tratamiento anterior.
Si prefiere enviar una solicitud por correo, escríbanos a [email protected]. Respondemos en 7 días; el plazo legal es de 30 y no lo agotamos.
Asimismo, tiene derecho a presentar una reclamación ante una autoridad de control. La autoridad de control principal de Astrolium es la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon), conforme a la jurisdicción de registro de ProCoders OU. Los residentes en la UE también pueden acudir a su Agencia de Protección de Datos local.
10. Cookies
La aplicación del producto en app.astrolium.com utiliza únicamente dos cookies:
- Una cookie de sesión que mantiene su sesión activa. Expira al cerrar sesión o tras 30 días de inactividad.
- Una cookie de preferencias que recuerda su tema (claro/oscuro) y el idioma. Expira a los 12 meses.
La aplicación del producto no utiliza cookies de seguimiento, publicidad ni análisis de terceros, por lo que no muestra ningún aviso de cookies. El sitio de marketing en astrolium.com es independiente: carga Google Analytics 4 y Microsoft Clarity, pero solo tras aceptar el análisis en el aviso de cookies. El detalle completo está en la política de cookies.
11. Datos que compartimos con autoridades
Astrolium atiende requerimientos legales válidos de autoridades de la UE y Estonia. No respondemos a solicitudes informales, ni a peticiones de autoridades ajenas a nuestra jurisdicción sin un proceso de asistencia judicial mutua (MLAT), ni a inspecciones sin causa justificada. Cuando recibimos un requerimiento que supera el umbral legal, notificamos al usuario afectado antes de responder, salvo que la ley prohíba expresamente dicha notificación.
A 13 de mayo de 2026, no hemos recibido ninguno de estos requerimientos. Si eso cambia, actualizaremos este párrafo.
12. Menores
Astrolium no está dirigido a menores de 16 años y no recopilamos sus datos de manera consciente. Si cree que un menor ha creado una cuenta, escriba a [email protected] y la eliminaremos en un plazo de 7 días.
Los profesionales que usen Astrolium para gestionar expedientes de clientes menores son responsables de recabar el consentimiento adecuado del padre, madre o tutor legal, y de disponer de una base jurídica lícita para el tratamiento.
13. Cambios en esta política
Si modificamos materialmente esta política, enviamos un correo a todos los usuarios al menos 30 días antes de que el cambio entre en vigor. Se consideran cambios materiales: añadir un subencargado, ampliar los datos que recopilamos o cambiar la base jurídica del tratamiento. Los cambios menores (aclaraciones, corrección de erratas) se efectúan sin aviso previo y quedan reflejados en la fecha "Última actualización" de la parte superior.
No aplicamos los cambios de política con carácter retroactivo: las nuevas condiciones rigen únicamente para los datos recopilados a partir de la fecha de entrada en vigor.
14. Contacto
Para cualquier consulta sobre esta política o para ejercer alguno de los derechos anteriores:
Correo electrónico: [email protected]
Delegado de Protección de Datos: Oleg Kopachovets (funciones de DPO), disponible en la misma dirección
Dirección postal:
ProCoders OU (que opera como Astrolium)
Sepapaja 6
Tallinn 15551
Estonia
Oficina operativa: Avenida Defensores de Chaves 15 6B, 1000-091 Lisboa, Portugal.
Para políticas relacionadas, consulte los términos de servicio, la página de seguridad y la página sobre nosotros. Para el historial de disponibilidad del servicio e incidentes, consulte la página de estado.