Política de Privacidad
Versión 1.1 · Última actualización: 19 de junio de 2026
Antes de empezar
Esta política te explica qué datos recogemos cuando usas CUCO, por qué los recogemos, qué hacemos con ellos y qué derechos tienes. Está escrita en castellano normal, sin jerga jurídica innecesaria, porque preferimos que la entiendas a que parezca seria.
Si después de leerla tienes dudas, escríbenos a hola@cucoapp.com y te respondemos.
1. Quiénes somos
Responsable del tratamiento: Fernando Castillo Guillén, persona física, en Málaga (España).
Email de contacto: hola@cucoapp.com
CUCO es un proyecto personal. No hay empresa detrás, no hay inversores, no hay socios. Una sola persona toma todas las decisiones sobre cómo se tratan tus datos, y esa persona responde a ese email.
Delegado de Protección de Datos (DPO): no tenemos. La normativa solo lo exige cuando se procesan datos a gran escala, datos sensibles del Art. 9 del RGPD, o cuando lo hace una administración pública (Art. 37 RGPD y Art. 34 LOPDGDD). Ninguna de esas condiciones aplica a CUCO. Si en el futuro cambiamos de escala, designaremos uno y actualizaremos esta política.
2. Qué datos recogemos y por qué
CUCO funciona sin login, sin registros y sin pedirte ningún dato personal. Aun así, hay datos que se generan automáticamente cuando navegas por internet, y otros que necesitamos para que el servicio funcione. Te los contamos todos.
2.1 Datos técnicos automáticos
Cuando visitas cualquier web, tu navegador envía información técnica al servidor: tu dirección IP, qué navegador usas, qué idioma tienes configurado, la hora de la visita. Esto pasa con cualquier web que abras, incluida la nuestra.
- Qué hacemos con ellos: se quedan en los registros (logs) automáticos de nuestro proveedor de hosting (Vercel) para que el servicio funcione, para detectar abusos y para arreglar errores si los hay.
- Cuánto los guardamos: lo que retenga Vercel por defecto, aproximadamente 30 días.
- Base legal: interés legítimo (Art. 6.1.f del RGPD). Sin estos datos el servicio no puede funcionar técnicamente.
2.2 Eventos de uso (analítica seudónima)
Si nos das permiso mediante el banner de cookies, registramos eventos sobre cómo se usa la app: por ejemplo, "alguien hizo clic en una tarjeta de comparación" o "alguien calculó el precio de una cesta".
Una precisión importante sobre el lenguaje: estos eventos no incluyen tu nombre, email ni ningún identificador personal directo, pero PostHog genera un identificador interno de sesión que persiste en tu navegador para poder agrupar tus eventos. Legalmente esto se llama "seudonimización" (Art. 4.5 del RGPD), no anonimización completa. La diferencia es que con información adicional teóricamente se podrían ligar esos eventos a una persona, aunque nosotros no tenemos esa información adicional y no buscamos obtenerla.
- Quién los procesa: PostHog, en su región europea (eu.posthog.com).
- Para qué los usamos: para entender qué funciona y qué no en la app. Sin esto vamos a ciegas.
- Cuánto los guardamos: lo que PostHog retenga por defecto en su plan.
- Base legal: tu consentimiento (Art. 6.1.a del RGPD), que das al pulsar "Aceptar" en el banner de cookies. Si rechazas, no se envía nada a PostHog más allá de la sesión actual en memoria.
2.3 Tu cesta en el navegador
Cuando añades productos a tu cesta, la guardamos en el almacenamiento local de tu navegador (localStorage). No sale de tu dispositivo. Nosotros no la vemos.
- Para qué: para que tu cesta siga ahí cuando vuelvas a la app mañana, sin tener que reconstruirla.
- Cuánto se guarda: indefinidamente, hasta que tú la borres o limpies los datos del navegador.
- Base legal: necesidad técnica (almacenamiento estrictamente necesario para que el servicio funcione). No requiere consentimiento porque sin esto la funcionalidad principal de CUCO no es posible.
2.4 Cestas compartidas
Si decides compartir tu cesta con alguien (por ejemplo, vía WhatsApp), generamos un enlace único que apunta a una copia de esa cesta guardada en nuestra base de datos.
- Qué guardamos: la lista de productos de la cesta y un identificador corto en la URL. Nada que identifique a quien comparte ni a quien recibe el enlace.
- Quién la procesa: Supabase, en su región europea.
- Cuánto la guardamos: 60 días desde su creación. Pasado ese plazo se elimina automáticamente.
- Base legal: tu consentimiento expreso. Compartir es una acción voluntaria y explícita.
2.5 Tipografías
La app usa la tipografía Nunito. Es una fuente de Google, así que lo lógico sería pensar que tu navegador se la pide a Google y que, de paso, Google ve tu visita. No es el caso: la guardamos en nuestro propio servidor y la servimos desde ahí, junto al resto de archivos de CUCO.
- Qué significa para ti: tu navegador nunca conecta con Google para cargar las fuentes. Google no ve tu dirección IP ni se entera de que has entrado en CUCO.
- La única vez que tocamos a Google: cuando preparamos una actualización de la app, nuestro sistema descarga la fuente de Google una sola vez y la guarda con el resto. En ese proceso no hay usuarios ni datos personales de por medio: es nuestra máquina hablando con Google, no la tuya.
- Base legal: ninguna, porque no hay ningún dato tuyo que tratar aquí.
3. Qué NO recogemos
Para que quede claro:
- No pedimos email, nombre, dirección, teléfono ni fecha de nacimiento. No hay login, no hay cuenta de usuario.
- No procesamos datos de pago. CUCO es gratis.
- No usamos cookies publicitarias ni rastreadores de terceros. No hay anuncios.
- No vendemos ni cedemos datos a terceros con fines comerciales. Punto.
- No tratamos datos sensibles (salud, religión, orientación sexual, biometría, etc.).
- No procesamos datos de empleados ni clientes de Mercadona, Día, Lidl ni de ningún otro supermercado. Lo que recogemos de esas cadenas son precios de productos y datos públicos de su catálogo, no información de personas.
4. Procesadores externos (encargados del tratamiento)
Para que CUCO funcione, ciertos terceros tratan datos en nuestro nombre, en la figura legal de "encargados del tratamiento" (Art. 28 RGPD). Te los listamos todos, con su jurisdicción y qué datos reciben.
| Proveedor | Función | Jurisdicción | Datos recibidos |
|---|---|---|---|
| Vercel Inc. | Hosting y registros técnicos | EE.UU. (DPF) | IP, User-Agent, headers HTTP, timestamps |
| Supabase | Base de datos y servicios backend | UE (Irlanda) | Cestas compartidas, eventos del sistema interno |
| PostHog | Analítica seudónima | UE (eu.posthog.com) | Eventos de uso con identificador de sesión seudónimo |
| Resend | Envío de emails desde nuestra parte | UE (Irlanda, AWS SES) | Solo emails que enviemos nosotros, no los tuyos |
| Porkbun | Registro de dominio y reenvío de email | EE.UU. | Emails entrantes a hola@cucoapp.com, info@cucoapp.com o contacto@cucoapp.com |
| Google LLC (Gmail) | Cliente de email del responsable | EE.UU. (DPF) | Emails que nos escribas, mientras Fernando los gestiona |
Algunos de estos proveedores usan a su vez sub-encargados (por ejemplo, Supabase y Resend se apoyan en infraestructura de Amazon Web Services). Las políticas de privacidad de cada proveedor detallan estos sub-encargados.
Las políticas de privacidad de cada uno están disponibles en sus webs respectivas.
5. Transferencias internacionales
Algunos de los proveedores anteriores tienen su sede en EE.UU., fuera de la UE. Las transferencias de datos a esos proveedores están cubiertas por:
- El EU-US Data Privacy Framework (DPF), en los casos en que el proveedor está certificado (Vercel, Google).
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914) en otros casos.
Esto significa que, aunque los datos crucen el Atlántico, cuentan con un marco legal equivalente al RGPD.
6. Cuánto tiempo guardamos los datos
| Tipo de dato | Plazo de retención |
|---|---|
| Logs técnicos (Vercel) | ~30 días (configuración por defecto del proveedor) |
| Eventos PostHog | Plazo por defecto del plan de PostHog |
Cesta en localStorage |
Indefinido, controlado por ti (puedes borrarla cuando quieras) |
| Cestas compartidas en BD | 60 días desde la creación |
| Emails que nos envíes | Mientras sigan siendo útiles para responderte; se eliminan cuando ya no aportan valor |
7. Tus derechos
El RGPD te concede una serie de derechos sobre tus datos personales:
- Derecho de acceso: saber qué datos tenemos sobre ti.
- Derecho de rectificación: corregir datos inexactos.
- Derecho de supresión (el llamado "derecho al olvido"): pedir que los borremos.
- Derecho de limitación del tratamiento: pedir que dejemos de usarlos sin borrarlos.
- Derecho de portabilidad: recibir tus datos en un formato exportable.
- Derecho de oposición: oponerte al tratamiento basado en interés legítimo.
Cómo ejercerlos
Escríbenos a hola@cucoapp.com explicando qué derecho quieres ejercer. Tenemos hasta un mes para responderte, según el Art. 12.3 del RGPD.
Una advertencia honesta
CUCO está diseñada de forma que no pueda identificar a un usuario concreto: no hay login, no hay email asociado, los eventos de PostHog son seudónimos, las cestas compartidas no tienen autor. Esto es bueno para tu privacidad por diseño, pero tiene una consecuencia práctica:
- Si nos escribes pidiéndonos que borremos "todos tus datos", técnicamente no podemos identificar cuáles son los tuyos. No tenemos forma de saber qué eventos de PostHog corresponden a tu sesión ni qué cestas compartidas creaste.
- Lo que sí podemos hacer: si has compartido una cesta y conservas su enlace, mándanos la URL y la borramos. Si nos has escrito un email anteriormente y quieres que borremos esa conversación, lo hacemos. Si tienes alguna otra petición, dínosla y te explicamos honestamente qué podemos hacer y qué no.
Esto es coherente con el Art. 11 del RGPD, que reconoce que un responsable no puede inventarse mecanismos de identificación adicionales solo para cumplir con los derechos del usuario.
Reclamaciones
Si crees que estamos tratando mal tus datos, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
Antes te agradeceríamos que nos lo dijeras a nosotros primero, escribiendo a hola@cucoapp.com. Si hemos cometido un error, queremos solucionarlo.
8. Cookies y almacenamiento local
CUCO usa dos tipos de almacenamiento en tu navegador. Antes de detallarlos, una aclaración: la normativa española (Art. 22.2 de la LSSI-CE) y europea entienden por "cookie" cualquier almacenamiento de información en tu equipo, lo que incluye también localStorage. Por tanto, todo lo siguiente aplica tanto si se usa una cookie técnica como si se usa localStorage.
8.1 Almacenamiento estrictamente necesario (sin consentimiento)
localStoragepara tu cesta: ya explicado en la sección 2.3. No necesita consentimiento porque sin esto el servicio principal no funciona.localStoragepara tu decisión sobre el banner: una vez decides Aceptar o Rechazar, guardamos esa decisión para no volver a preguntarte cada vez que entras.
8.2 Analítica con consentimiento
- PostHog (eventos de uso seudónimos): solo se activa si pulsas "Aceptar" en el banner. Si rechazas, no se envía nada a PostHog más allá de la sesión actual en memoria.
Cambiar de opinión
Si rechazaste y ahora quieres aceptar (o al revés), encontrarás un enlace "Configurar cookies" en el pie de página de cualquier sección de la app. Lo pulsas y el banner reaparece para que cambies tu decisión.
9. Menores de edad
CUCO no está dirigida específicamente a menores de edad, pero al no requerir registro tampoco verifica la edad de quien la usa. En España, el Art. 7 de la LOPDGDD establece que las personas mayores de 14 años pueden consentir el tratamiento de sus datos por sí mismas; por debajo de esa edad, el consentimiento debe darlo quien tenga la tutela legal del menor.
Si eres tutor o tutora de un menor de 14 años y crees que ha usado CUCO sin tu consentimiento, escríbenos a hola@cucoapp.com y haremos lo que esté en nuestra mano (con la limitación práctica explicada en la sección 7: al no haber login, no podemos identificar individualmente a un usuario concreto).
10. Decisiones automatizadas y perfilado
CUCO no toma decisiones automatizadas que produzcan efectos jurídicos sobre ti ni que te afecten significativamente de modo similar, en el sentido del Art. 22 del RGPD. No hay scoring, no hay segmentación automática, no hay perfilado publicitario.
Las comparaciones de precios que ves en la app se calculan a partir de datos públicos de los catálogos de los supermercados. No usamos información sobre ti para mostrarte un resultado distinto del que vería otra persona.
11. Seguridad y brechas
Implementamos medidas técnicas y organizativas razonables para proteger los datos que tratamos: las conexiones a la app van por HTTPS (TLS 1.3), las bases de datos están protegidas por políticas de acceso a nivel de fila (Row Level Security) en Supabase, y los secretos sensibles se almacenan cifrados.
Aun así, ninguna medida de seguridad es infalible. Si detectáramos una brecha de seguridad que afecte a tus datos personales, nos comprometemos a notificarla a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas, según establece el Art. 33 del RGPD, y a comunicártelo a ti directamente si el riesgo para tus derechos y libertades es alto (Art. 34 RGPD), siempre que tengamos forma técnica de identificarte.
12. Requerimientos legales y autoridades
Si recibiéramos un requerimiento legal vinculante (orden judicial, requerimiento policial conforme a derecho, requerimiento de la AEPD) que nos exija entregar datos que tenemos, lo cumpliremos. Antes de hacerlo, comprobaremos la validez formal del requerimiento. Si la normativa nos permite informar al usuario afectado, lo haremos.
Hasta la fecha de esta política no hemos recibido ningún requerimiento de este tipo.
13. Cambios en esta política
Cuando hagamos cambios en cómo tratamos tus datos, actualizaremos esta política, modificaremos la fecha al inicio y subiremos el número de versión. Si los cambios son significativos, los anunciaremos en la propia app de forma visible.
Versionamos los cambios en GitHub: si te interesa el histórico, está disponible públicamente.
14. Cómo contactarnos
Para cualquier cuestión sobre esta política, sobre tus derechos, sobre cómo tratamos tus datos, o porque simplemente quieres decirnos algo: hola@cucoapp.com.
Responde una persona, no un bot.