Astrario es una aplicación de Android para conversar con modelos de lenguaje utilizando claves de API propias del usuario. No dispone de servidor propio ni requiere registro. El desarrollador no recibe las conversaciones, las claves ni ningún dato de uso.
Esta política describe el tratamiento de datos personales que realiza la aplicación Astrario para Android. No cubre el tratamiento que realicen los proveedores de modelos de lenguaje a los que el usuario decida conectarse, que se rigen por sus propias políticas.
1. Responsable del tratamiento
Yasser Rosas, desarrollador independiente.
Contacto: soporte@astrario.dev
La dirección postal de contacto figura publicada en la ficha de la aplicación en Google Play, conforme a los requisitos de esa plataforma para cuentas de desarrollador individuales.
2. Datos tratados y lugar de almacenamiento
Los siguientes datos se almacenan exclusivamente en el almacenamiento privado de la aplicación, en el dispositivo del usuario, y no son accesibles para otras aplicaciones:
- Conversaciones e imágenes adjuntadas por el usuario.
- Claves de API introducidas por el usuario, cifradas mediante AES-GCM con una clave generada y custodiada por el Android Keystore. Dicha clave no abandona el dispositivo y, en la mayoría de terminales, está respaldada por hardware.
- Preferencias de configuración: aspecto, idioma, modelos por proveedor, skills y servidores MCP configurados por el usuario.
La aplicación declara allowBackup="false", por lo que estos
datos no se incluyen en la copia de seguridad de Android ni se transfieren a
Google Drive.
El desarrollador no dispone de servidores ni de bases de datos, y no recibe copia de ninguno de estos datos.
3. Datos que salen del dispositivo
Las siguientes transmisiones se producen únicamente a instancia del usuario:
| Dato | Destinatario | Momento |
|---|---|---|
| Texto de los mensajes e imágenes adjuntas | Proveedor de modelos seleccionado por el usuario, mediante su clave | Al enviar un mensaje |
| Consulta del catálogo de modelos | El mismo proveedor | Al abrir el selector de modelos o verificar una clave |
| Datos que el modelo remita a una acción remota | Servidor MCP configurado por el usuario | Únicamente si el usuario ha activado dicho servidor |
| Solicitud de descarga de un skill | Dirección web indicada por el usuario | Al instalar un skill desde un enlace |
| Reporte de contenido o informe de cierre inesperado | reportes@astrario.dev | Únicamente si el usuario envía el correo |
| Copia de las conversaciones | Ubicación de destino elegida por el usuario | Al exportar o con el respaldo automático activado |
Las claves de API no se incluyen en ninguna copia de seguridad. Tras una restauración, el usuario debe volver a introducirlas.
4. Finalidad y base jurídica
La finalidad del tratamiento es prestar la funcionalidad de la aplicación: mantener las conversaciones del usuario, conservar sus preferencias y transmitir sus mensajes al proveedor que haya elegido.
La base jurídica es la ejecución del contrato con el usuario (artículo 6.1.b del RGPD), entendido como la prestación del servicio solicitado. No se realiza ningún tratamiento basado en interés legítimo con fines de análisis, publicidad o elaboración de perfiles.
El envío voluntario de un reporte de contenido o de un informe de cierre inesperado se basa en el consentimiento del usuario (artículo 6.1.a), que se manifiesta al enviar el correo y puede no prestarse descartándolo.
5. Destinatarios y transferencias internacionales
Los únicos destinatarios de datos son los proveedores de modelos de lenguaje y los servidores MCP que el propio usuario configure. Cada proveedor actúa como responsable independiente respecto de los datos que recibe, en virtud del contrato que el usuario haya suscrito con él.
La mayoría de estos proveedores tienen su sede fuera del Espacio Económico Europeo, principalmente en Estados Unidos, por lo que su utilización implica una transferencia internacional de datos. Las garantías aplicables son las que cada proveedor establezca en sus propias condiciones. Se recomienda consultar la política de privacidad del proveedor cuya clave se utilice.
El desarrollador no comunica datos a ningún otro destinatario.
6. Permisos del dispositivo
Un modelo puede solicitar a la aplicación la ejecución de una acción en el dispositivo. Ninguna de estas acciones se ejecuta sin autorización expresa del usuario en el momento de la solicitud, de forma individual:
- Calendario: creación y consulta de eventos. El permiso se solicita en el momento de la acción, no durante la instalación.
- Alarmas: creación de alarmas en la aplicación de reloj del sistema.
- Archivos: lectura y escritura de archivos seleccionados por el usuario en el selector del sistema. La aplicación no puede indicar rutas ni acceder a archivos no seleccionados expresamente.
- Notificaciones: aviso de que una operación continúa en curso.
- Internet: comunicación con el proveedor seleccionado y con los servidores MCP configurados.
Estas acciones pueden desactivarse en su totalidad desde los ajustes de cada conversación.
7. Informes de cierre inesperado
Si la aplicación se cierra de forma inesperada, se almacena en el dispositivo un informe técnico que contiene el punto del código en que se produjo el fallo, la versión de la aplicación, la versión de Android y el modelo de dispositivo. No se almacena ningún contenido de las conversaciones ni ninguna clave.
En el siguiente inicio, la aplicación ofrece al usuario enviar dicho informe por correo electrónico o eliminarlo. Si no se envía, se elimina del dispositivo.
8. Conservación y supresión
Los datos se conservan en el dispositivo del usuario hasta que este los elimine. El usuario puede eliminar una conversación desde la lista, una clave desde la pantalla correspondiente, y la totalidad de los datos desinstalando la aplicación. Al no existir copias en poder del desarrollador, la supresión en el dispositivo es definitiva.
Las copias de seguridad exportadas por el usuario quedan bajo su control y deben eliminarse en la ubicación donde se hayan guardado.
9. Derechos del usuario
Puesto que los datos residen únicamente en el dispositivo, el usuario ejerce directamente y sin intermediación los derechos que le reconoce el RGPD:
- Acceso y portabilidad: exportación de las conversaciones a un archivo JSON legible, desde el menú de la lista.
- Rectificación: edición o eliminación de cualquier mensaje.
- Supresión: eliminación de conversaciones, claves o de la totalidad de los datos mediante la desinstalación.
- Oposición y limitación: desactivación de las acciones en el dispositivo desde los ajustes de cada conversación.
No es necesario dirigirse al desarrollador para ejercer estos derechos, dado que no existe copia alguna en su poder. No obstante, puede plantear cualquier consulta en soporte@astrario.dev.
Los derechos relativos a datos que ya hayan sido transmitidos a un proveedor de modelos deben ejercerse ante dicho proveedor.
El usuario tiene derecho a presentar una reclamación ante la autoridad de control competente en materia de protección de datos de su país de residencia. En España, la Agencia Española de Protección de Datos (aepd.es).
10. Seguridad
Las claves de API se cifran mediante AES-GCM con una clave gestionada por el Android Keystore. Las comunicaciones con los proveedores y con los servidores MCP se realizan sobre HTTPS. Los datos residen en el almacenamiento privado de la aplicación, aislado del resto de aplicaciones por el sistema operativo.
11. Tratamientos que no se realizan
- No se venden datos personales ni se comunican a intermediarios de datos o anunciantes.
- No se elaboran perfiles ni se realiza seguimiento del usuario entre aplicaciones o sitios web.
- No se utiliza el contenido del usuario para entrenar modelos. El uso que cada proveedor haga del contenido recibido se rige por sus condiciones.
- La aplicación no incorpora publicidad, herramientas de analítica ni SDK de terceros que recojan información.
12. Menores
Astrario no está dirigida a menores de 14 años y no recaba conscientemente datos de menores de esa edad. Su uso requiere disponer de una cuenta contratada con un proveedor de modelos de lenguaje.
13. Modificaciones de esta política
Cualquier modificación se publicará en esta misma dirección, actualizando la fecha que figura al inicio. Las modificaciones que afecten a qué datos salen del dispositivo se anunciarán además en las notas de la versión correspondiente, antes de que la nueva versión esté disponible.