Modo Próspera es una app beta de finanzas personales para registrar la actividad de efectivo del hogar, revisar estados de cuenta bancarios subidos, cerrar meses financieros y entender el gasto del hogar. Esta política explica qué maneja la beta y cómo contactarnos sobre tus datos.
Quiénes somos
Modo Próspera es desarrollada y operada por Presupuesto Apps, un desarrollador individual con sede en Ecuador. El punto de contacto de privacidad es el contacto de soporte publicado en https://modoprospera.com/soporte/?lang=es; es el contacto designado para recibir preguntas de privacidad y solicitudes de exportación o eliminación. Como el operador está establecido en Ecuador, a este tratamiento le aplica la Ley Orgánica de Protección de Datos Personales (LOPDP) del Ecuador. La sección Derechos regionales de privacidad, más abajo, indica los compromisos de respuesta que aplican a toda solicitud y lo que añade tu propia ley según donde vivas.
Derechos regionales de privacidad
La misma política aplica dondequiera que uses la beta. La exportación completa del espacio de trabajo dentro de la app solo está disponible para un propietario efectivo cuando el espacio supera todas las comprobaciones de autoridad de exportación. Cualquier persona con sesión iniciada y permiso vigente para exportar una cuenta de efectivo puede solicitar por separado en la app una copia de su registro de efectivo limitada al actor; devuelve solo los movimientos, revisiones y sellos de período de efectivo que esa persona puede exportar. Un miembro o usuario de Solo lectura puede pedir al contacto de soporte una copia verificada de acceso a otros datos personales elegibles. Ninguna vía revela datos del espacio de trabajo que el solicitante no esté autorizado a ver. La eliminación se describe en Eliminación de cuenta y en Exportación y eliminación. Respondemos una solicitud verificada de acceso o exportación, y completamos una solicitud verificada de eliminación, dentro de los 15 días calendario siguientes a recibirla. Cuando una eliminación no pueda completarse por sí sola —porque un hogar que te pertenece todavía tiene otros miembros activos, o tiene cuentas compartidas o conjuntas— te decimos qué hace falta y qué hicimos, en lugar de dejar la solicitud abierta. Toda ventana de 15 días en esta política son días calendario.
Según el lugar donde vivas, tu propia ley añade un marco a esos compromisos:
- Ecuador. Puedes pedirnos que confirmemos si tratamos tus datos, que te demos acceso a ellos, que los corrijamos o eliminemos, que detengamos un tratamiento determinado, y puedes retirar un consentimiento que hayas dado. Si nuestra respuesta no te satisface, puedes reclamar ante nosotros por el contacto de soporte y ante la Superintendencia de Protección de Datos Personales.
- Brasil. La Lei Geral de Proteção de Dados Pessoais (Ley 13.709/2018, LGPD) enmarca cómo tratamos los datos personales de las personas en Brasil. El artículo 18 enumera tus derechos: confirmación de que tratamos tus datos; acceso; corrección de datos incompletos, inexactos o desactualizados; anonimización, bloqueo o eliminación de datos innecesarios o excesivos, o tratados de forma que no cumple con la LGPD; portabilidad; eliminación de los datos tratados con base en tu consentimiento, salvo los registros limitados que esta política indica que se conservan tras la eliminación; información sobre las entidades con las que hemos compartido tus datos; información sobre la posibilidad de no dar tu consentimiento y sus consecuencias; y revocación del consentimiento. Usa el contacto de soporte, que es nuestro canal de comunicación con los titulares. No hemos designado un encarregado. Subir estados de cuenta y cerrar meses es un tratamiento que nos pides realizar; las funciones opcionales nombradas en esta política se basan en el consentimiento separado que cada una solicita; la seguridad, la prevención de abuso y los registros de auditoría conservados que se describen en Retención se basan en nuestro interés legítimo en operar el servicio de forma segura. Los datos personales sobre ti se almacenan y tratan fuera de Brasil, incluso en Estados Unidos, como se describe en Proveedores de servicio. También puedes reclamar ante la Autoridade Nacional de Proteção de Dados (ANPD).
- México. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada el 20 de marzo de 2025, que sustituyó a la ley de 2010 del mismo nombre, enmarca cómo tratamos los datos personales de las personas en México. Puedes ejercer los derechos ARCO que describe —acceso, rectificación, cancelación y oposición— y retirar un consentimiento que hayas dado, a través del contacto de soporte. En la práctica, el acceso se atiende con la exportación de la cuenta, la cancelación con la eliminación de la cuenta o del espacio de trabajo, y la rectificación y la oposición caso por caso. También puedes plantear el asunto ante la autoridad mexicana de protección de datos competente.
- Espacio Económico Europeo y Reino Unido. Presupuesto Apps está establecida en Ecuador y no ha designado un representante en la Unión Europea ni en el Reino Unido. La beta no se comercializa en esas regiones. Si la usas desde allí, escribe al contacto de soporte para cualquier solicitud de acceso, corrección, exportación o eliminación; la atendemos bajo los compromisos indicados arriba.
Si usas la beta desde otro lugar, tu ley local de protección de datos puede darte derechos adicionales; el contacto de soporte atiende solicitudes de acceso, exportación y eliminación sin importar dónde vivas.
Modo Próspera está pensada para personas adultas. No está dirigida a niñas ni niños, y no tratamos a sabiendas datos personales de menores. Si crees que los datos de un menor llegaron a la beta, escribe al contacto de soporte y los eliminaremos.
Qué recopilamos
Cuando usas la beta, Modo Próspera puede procesar:
- detalles de cuenta y de espacio de trabajo, como tu identidad de inicio de sesión, nombre para mostrar, nombre del hogar/negocio, rol, cualquier metadato de invitación anterior, metadatos de sesión, configuración del ciclo de reporte, calendarios de fuentes de ingreso, etiquetas/tipos/últimos cuatro dígitos de cuentas financieras, tu confirmación explícita de moneda de la cuenta y su referencia acotada de evidencia, metas de ahorro, revisiones de transferencias y estado de la lista de configuración
- detalles de estados de cuenta y transacciones de los archivos que subes, incluyendo fechas, descripciones, beneficiarios, categorías, montos y totales derivados
- movimientos de efectivo que registras, incluyendo la cuenta de efectivo y el ciclo, fecha, dirección, monto y moneda, categoría y descripción opcionales, la persona que registró el movimiento, el historial inmutable de correcciones o anulaciones, y el sello del período o la declaración de que no hubo actividad. Esta es evidencia de menor certeza registrada por el hogar; no es un estado de cuenta bancario ni se convierte en cobertura bancaria verificada
- cuando confirmas una importación de historial anual, una copia de los bytes del estado de cuenta cifrada por el servidor, conservada en custodia durable solo hasta su plazo de eliminación, junto con una huella SHA-256 del contenido del estado de cuenta, evidencia de la versión exacta de almacenamiento, evidencia estructural limitada de validación y prueba de eliminación/ausencia; Archivos de estados de cuenta describe los plazos y la prueba de eliminación
- evidencia normalizada del historial anual y plantillas de mapeo de estados de cuenta confirmadas por el usuario que se conservan después de una importación; una vista previa limitada del mapeador puede mostrarte celdas de origen, pero no se conserva
- snapshots inmutables, vinculados a cuenta y ciclo, que permiten que una revisión activa y publicada del historial anual entre al Cierre mensual normal sin volver a subir ni analizar el archivo original; estos snapshots conservan las filas normalizadas contribuyentes y su procedencia de fuente, adaptador y mapeo
- evidencia financiera analizada y durable usada para verificar compatibilidad y calidad de datos, incluyendo paquetes de modelo validados duplicados, vínculos revisados entre registros de cuenta/fuente/ciclo/transacción/ categoría, y comparaciones de identidad, categoría, cobertura, correcciones, totales, exclusiones, transferencias y preparación
- historial de cierre de mes, incluyendo recibos, insights, totales por categoría, totales diarios de flujo de caja, eventos de auditoría y filas de transacciones exportadas
- comentarios de la beta que envías dentro de la app, más un contexto limitado de la app que nos ayuda a entender el problema
- metadatos de seguridad, como verificadores de sesión con hash, etiquetas generales del cliente y conteos agregados de Firebase App Check
- si das tu consentimiento por separado, telemetría de demanda sobre formatos de estados de cuenta limitada estrictamente como se describe en Telemetría de demanda opcional
- evidencia agrupada sobre primer cierre, revisión, correcciones, reaperturas, segundo/tercer cierre y esfuerzo estructurado de soporte como se describe en Medición de producto; y, solo con consentimiento de investigación vigente y separado, una respuesta estructurada de disposición a pagar
Membresía del hogar y controles actuales para compartir
El cliente y el backend protegidos incluyen invitaciones al hogar, gestión de roles, transferencia de propiedad y controles de permisos por cuenta. Cada grupo está disponible solo después de activar por separado su capacidad alojada y revisada; mientras esté desactivada, el servidor devuelve la misma respuesta genérica de no disponibilidad y no crea registros para ella. El consentimiento de eliminación entre varias personas sigue siendo un flujo separado y no disponible.
Un propietario puede invitar a la persona identificada por Google como Miembro o Solo lectura. La aceptación se vincula a esa persona autenticada y a la generación vigente exacta del hogar. Crea solo la membresía y crea cero principal de Bóveda, custodia de fuentes ni políticas para compartir. La aceptación crea cero permisos de cuentas financieras. Luego, la app realiza una solicitud explícita y separada para inscribir en la Bóveda a esa persona autenticada; la inscripción tampoco crea custodia de fuentes ni permisos financieros. Un propietario puede cambiar después el rol Miembro/Solo lectura mediante una actualización verificada por revisión. El cambio se aplica de inmediato a la sesión activa de la persona. Un propietario reautenticado recientemente puede proponer la transferencia a un miembro activo, quien también debe reautenticarse recientemente para aceptarla. La transferencia cambia solo la administración del hogar; no transfiere, crea ni amplía autoridad sobre cuentas privadas.
El rol dentro del hogar y la visibilidad de las cuentas financieras son cosas separadas. Tener un rol en el hogar no revela por sí solo los detalles de una cuenta. Una persona ve el detalle completo de una cuenta únicamente cuando esa cuenta se compartió deliberadamente con ella mediante un permiso activo por cuenta. La app llama "Solo lectura" al rol del hogar que no puede modificar datos del hogar ni financieros. Una persona puede solicitar acceso sin elegir ni conocer una cuenta privada. Solo un titular vigente de una cuenta puede elegirla y aprobar un permiso limitado, crear uno de forma proactiva o revocarlo. Ser propietario del hogar no concede autoridad adicional sobre una cuenta ajena ni revela su identidad o cantidad. Quien recibe el permiso también puede revocar su propio acceso. Eliminar y volver a invitar a una persona no reactiva permisos anteriores. Un propietario efectivo puede eliminar a una persona que no sea propietaria; un Miembro o usuario de Solo lectura puede salir.
Si la persona titular de una cuenta de efectivo privada decide incluirla en el cierre del hogar, la app solicita su consentimiento explícito. Ese consentimiento incorpora el monto neto exacto de efectivo al agregado del cierre visible para el propietario efectivo. No revela la identidad de la cuenta, movimientos individuales, categoría, descripción o nota, fecha ni con qué fuente de ingreso compartida, si la hay, está asociado el movimiento privado. Los nombres y calendarios configurados de fuentes de ingreso siguen siendo datos compartidos ordinarios del espacio de trabajo; este consentimiento no los revela por primera vez. Rechazarlo mantiene ese aporte de efectivo privado fuera del cierre y no cambia los permisos de la cuenta.
Para una membresía del hogar ya existente, un propietario efectivo puede eliminar a un miembro que no sea propietario, y un miembro o usuario de Solo lectura puede salir del hogar mediante la acción independiente de salida sin eliminar su cuenta de Modo Próspera. Un propietario no puede usar esa acción para eliminarse a sí mismo. Una eliminación o salida exitosa termina el acceso de la persona al hogar, revoca sus sesiones activas de ese hogar y revoca las invitaciones pendientes aplicables. También elimina la telemetría opcional no agregada de formatos de estados de cuenta y su consentimiento, la inscripción en la prueba cerrada de estados de cuenta y todo linaje de plantillas de mapeo guardado que esa persona haya creado en el hogar. No elimina los meses cerrados, las transacciones ni el historial de auditoría del hogar.
Los comentarios tienen una duración distinta de la membresía. Una salida independiente o la eliminación por parte del propietario no borra los comentarios que la persona envió anteriormente en ese hogar. Permanecen como registros de soporte del hogar hasta que se elimina el hogar o hasta que quien los escribió elimina toda su cuenta de Modo Próspera.
La membresía del hogar no reenvía una notificación del teléfono de una persona al teléfono de otro miembro. Como se explica abajo, la Captura de notificaciones es atendida y estrictamente voluntaria, y los Avisos son recordatorios opcionales calculados localmente en cada dispositivo.
Captura de notificaciones (Modo automático)
La Captura de notificaciones está incluida en la versión protegida actual de Android como una función atendida y voluntaria. Permanece completamente inactiva hasta que tomas dos decisiones separadas y explícitas: conceder a Modo Próspera el acceso a notificaciones en los ajustes del propio Android y activar la función dentro de la app después de su explicación en lenguaje claro. Un solo interruptor no basta, y puedes revocar cualquiera de los dos cuando quieras.
El acceso a notificaciones de Android es amplio: Android entrega eventos de notificación al servicio sin una opción limitada solo a bancos. Para cada evento, la app comprueba únicamente el nombre del paquete que lo publicó contra su lista revisada antes de leer el título o el cuerpo de la notificación. Si el paquete no está en la lista permitida, la app ignora el evento sin leer, conservar ni transmitir el título, el cuerpo u otro contenido; tampoco enumera las apps instaladas. Cuando el paquete está permitido, las alertas bancarias reconocidas se interpretan en tu teléfono como campos estructurados del movimiento (monto, moneda, comercio, hora) y se guardan cifradas en el dispositivo. El texto original de una notificación se conserva solo cuando una alerta no pudo interpretarse, para que la resuelvas tú, y se elimina al resolverla. Nada de lo leído de una notificación permitida sale de tu teléfono: no se transmite a nuestro servicio ni se comparte con tu hogar; tampoco existe una acción para compartir el texto original de una notificación. Un movimiento capturado nunca se convierte por sí solo en verdad financiera — el cierre mensual sobre estados de cuenta reales sigue siendo la única autoridad — y puedes borrar todo lo capturado en cualquier momento desde la misma pantalla donde lo activaste.
Notificaciones que envía la app (Avisos)
Si activas los Avisos, Modo Próspera puede notificarte cuando termina tu ciclo financiero (un recordatorio, un seguimiento y silencio para ese ciclo) y poco antes de que venza un ingreso que programaste. La familia opcional de presupuesto usa gastos capturados para avisar sobre umbrales, ritmo y categorías, y puede celebrar una racha después de al menos tres meses consecutivos cerrados por debajo del presupuesto en ese dispositivo. Los avisos de presupuesto y de capturas existen solo en la versión con la Captura de notificaciones descrita arriba; tienen sus propios interruptores y un tope fijo de avisos de captura por ciclo — superado el tope, las capturas nuevas llegan en silencio a la bandeja de capturas dentro de la app. Cada tipo de aviso viene apagado y requiere el permiso de notificaciones del propio Android y su contenido financiero se prepara en tu teléfono con información que la app ya tiene. Antes de mostrar un aviso, la app puede contactar nuestro servicio solo para confirmar que la sesión guardada y el acceso al hogar sigan vigentes. Esa comprobación envía los metadatos normales de autenticación y seguridad de la solicitud, pero no el contenido financiero ni el contenido de la notificación. Android muestra el aviso en ese dispositivo; Modo Próspera no lo reenvía al teléfono de otro miembro del hogar.
Dentro de la app, Avisos es un registro de condiciones que todavía existen, no una bandeja de mensajes no leídos. Puede mostrar un ciclo que requiere cierre o decisiones, una solicitud abierta de acceso al hogar, alertas bancarias capturadas pendientes de revisión y un ingreso programado próximo. Las filas accionables y su contador desaparecen cuando se resuelve la situación de fondo, no cuando las lees; no existe un estado de no leído ni una acción para marcar todo. La fila informativa de ingreso próximo se puede descartar y restaurar en ese dispositivo.
Cómo usamos los datos
Usamos estos datos para:
- crear vistas previas a partir de los estados de cuenta subidos
- registrar, corregir, anular y sellar la actividad de efectivo que proporciona el hogar, manteniéndola visiblemente separada de la cobertura verificada por estados de cuenta bancarios
- ayudarte a revisar transacciones inciertas antes de cerrar un mes
- guardar el historial de cierre de mes de tu hogar
- preparar historial anual normalizado y permitirte reutilizar un mapeo que confirmaste
- soportar los flujos de exportación, eliminación, comentarios y administración de cuenta
- proteger el servicio contra sesiones reutilizadas y solicitudes de apps no verificadas
- mejorar el producto beta con base en comentarios y señales de confiabilidad
Sin venta ni uso publicitario
Modo Próspera no vende datos personales.
Modo Próspera no usa datos personales para publicidad ni comparte datos personales para anuncios.
Archivos de estados de cuenta
El flujo de historial anual de la prueba cerrada está disponible únicamente para una cohorte de Google Play autorizada en el servidor, limitada en el tiempo y con un máximo de 20 miembros, y solo para cuentas financieras clasificadas como PRIVATE. Las cuentas compartidas y conjuntas están fuera de este perfil. La app de Android permite elegir un estado de cuenta de máximo 5 MiB. Las comprobaciones transitorias descritas abajo analizan como máximo 2.500 transacciones; la vía durable de historial anual admite en el servidor como máximo 25 MiB y 100.000 movimientos normalizados, así que el límite de 5 MiB de la app es el que encuentras en la práctica. El perfil vence el 31 de octubre de 2026 salvo que se revise y renueve por separado, y Modo Próspera puede desactivarlo antes.
Modo Próspera maneja los bytes crudos de un estado de cuenta de dos formas distintas, y cuál se aplica depende de lo que hayas pedido:
- Transitoria. La vista previa del cierre mensual y la inspección estructural que corre antes de preparar una importación de historial anual reciben los bytes crudos mediante TLS y los procesan en la memoria de la solicitud y en el manejo ordinario de solicitudes de la plataforma de alojamiento. Esas vías no crean intencionalmente una copia durable del estado de cuenta original.
- Durable y cifrada. Cuando preparas una importación de historial anual, Modo Próspera conserva una copia cifrada del estado de cuenta para poder analizarlo fuera del propio servicio de la app, y la elimina bajo los plazos y la prueba de eliminación descritos abajo en Custodia cifrada durable para importaciones de historial anual. Revisiones anteriores de esta política describían todas las vías de estados de cuenta como transitorias; eso ya no es exacto para las importaciones de historial anual.
Cuando compartes un estado de cuenta desde otra app de Android, el permiso original de la URI de contenido es transitorio; Modo Próspera no conserva ese permiso de URI como fuente del documento después de la transferencia.
Dentro de un espacio de trabajo compartido, el trabajo del estado de cuenta y los controles de su ejecución de importación están disponibles solo para la persona que lo subió. Antes de recibir el archivo, Modo Próspera registra los identificadores canónicos y un resumen criptográfico de las cuentas PRIVATE activas de esa persona que en ese momento son elegibles para importación. Una importación posterior puede seleccionar una o varias cuentas solo de ese conjunto, y el acceso se comprueba de nuevo antes de crear o publicar por primera vez el historial normalizado. Para limitar abusos, Modo Próspera registra referencias opacas de usuario/espacio, ventanas de tiempo, intentos aceptados y la cantidad de bytes del cuerpo recibidos realmente; esos contadores no contienen valores del estado de cuenta ni celdas de vista previa.
Antes del análisis, en ambas vías, un proceso realiza validaciones estructurales y solo de datos, y rechaza contenido activo, estructuras de archivo inseguras, fórmulas, vínculos externos y archivos fuera de límites fijos de recursos. El proceso transitorio de prueba cerrada se ejecuta en un entorno Linux restringido sin red ni creación de procesos. La vía durable de historial anual ejecuta además una comprobación ClamAV basada en firmas contra una instantánea de firmas fijada, dentro del proceso aislado que se describe abajo; se rechaza un archivo que el analizador reporte como infectado, y también se rechaza un archivo que el analizador no pudo examinar porque no estaba disponible.
Nada de esto es una certificación antivirus. Un resultado que no sea "infectado" no significa que un archivo sea seguro, ningún resultado aquí reduce a cero el riesgo de abrir un estado de cuenta no confiable y Modo Próspera no te dice que tu archivo quedó analizado y limpio. Los controles estrictos también pueden rechazar una exportación bancaria legítima.
El mapeador universal puede devolver una vista previa estructural pequeña y limitada al usuario autenticado que subió el archivo. Esa vista previa no se conserva y nunca se usa como telemetría. Si confirmas una importación o un mapeo, la evidencia normalizada del historial anual, las filas preparadas y las versiones de las plantillas de mapeo se conservan como datos del producto, según se describe abajo. No son otra copia de los bytes originales CSV, XLSX, OFX, QFX, PDF de formato exacto compatible o HTML-como-XLS compatible. Ni esta vía de prueba cerrada ni la custodia durable que se describe a continuación crean una conexión API con un banco o proveedor.
Custodia cifrada durable para importaciones de historial anual
Cuando preparas una importación de historial anual, la app de Android envía el archivo una sola vez mediante TLS a Modo Próspera, nunca directamente a Google Cloud Storage. Modo Próspera lo cifra entonces con una clave AES-256-GCM aleatoria y propia de ese archivo, protege esa clave con Google Cloud KMS y escribe solo el texto cifrado en un bucket privado y con versiones de Google Cloud Storage en us-east4 que usa claves de cifrado administradas por el cliente. El nombre del objeto en el almacenamiento es un valor opaco aleatorio: no contiene nombre de archivo, espacio de trabajo, usuario, institución, tipo de medio, cuenta, fecha ni resumen del contenido. PostgreSQL guarda solo metadatos limitados, el material de clave protegido que hace falta mientras el archivo siga siendo utilizable, manifiestos estructurales seguros y evidencia de limpieza; nunca el estado de cuenta cifrado ni en claro.
Carga nativa v28 con tramas creadas por el cliente
El transporte de carga reanudable v27 retirado permanece desactivado. La carga nativa v28 con tramas creadas por el cliente está activada para el flujo gobernado de prueba cerrada. Cuando eliges ese flujo reanudable, Modo Próspera puede conservar un objeto temporal de recuperación cifrado con AES-256-GCM, además de evidencia limitada de fragmentos y limpieza. Ese objeto nunca se usa para el análisis, se programa para eliminación verificada antes de 6 días y 23 horas, y se elimina antes al completar, cancelar o vencer la carga, perderse la autoridad o eliminarse el usuario o espacio de trabajo. Su recibo terminal no contiene bytes del estado de cuenta ni credenciales reutilizables y se conserva como máximo 30 días después de la activación, cancelación o vencimiento.
El análisis ocurre después fuera del propio servicio de la app, en un contenedor de trabajo aislado sobre un host separado de Google Compute Engine en la misma región, sin acceso a red, con identidad propia, sistema de archivos raíz de solo lectura, espacio temporal de escritura limitado, capacidades reducidas y límites de CPU, memoria y procesos de la plataforma. Ese proceso lee exactamente un archivo cifrado autenticado y devuelve solo un informe estructural limitado: formato, codificación, conteos agregados de filas/celdas/hojas, conteos agregados de resultados y el estado de la política antimalware. Nunca devuelve valores de filas, encabezados, nombres de archivo, descripciones, contrapartes, saldos ni identificadores de cuenta. Como el análisis ocurre después de que termina tu carga y no durante ella, la preparación es asincrónica: la importación aparece en cola y su resultado llega cuando el proceso aislado termina.
Una cancelación, caducidad, eliminación de cuenta o espacio de trabajo, autoridad obsoleta, un archivo alterado o no autenticado, una respuesta ambigua del almacenamiento o una ausencia no verificada hacen que el proceso falle de forma cerrada y dejan la limpieza pendiente en vez de publicar datos financieros.
Cuánto tiempo se conserva el estado de cuenta cifrado. El primer plazo de eliminación fijado cuando se admite el archivo no se puede extender, ni siquiera con un reintento. Un evento posterior solo puede acortar la vida restante. Los plazos son:
- Está esperando que termines el mapeo o actúes. Se elimina a los 7 días desde la admisión.
- La importación se publicó con éxito. Se elimina dentro de 24 horas después de la publicación.
- Falló, se canceló o se rechazó, o estaba protegido con contraseña. Se elimina dentro de 24 horas de ese resultado.
- Un reintento lo reemplazó. Se elimina dentro de 24 horas, o antes cuando ya no hace falta para recuperación.
- Eliminaste tu cuenta o el espacio de trabajo. El acceso se revoca y la limpieza se solicita de inmediato.
En ningún caso el estado de cuenta cifrado se conserva más de 30 días.
Cómo se prueba la eliminación. Eliminar el estado de cuenta cifrado es trabajo entre sistemas, no una marca en nuestra base de datos. Modo Próspera primero revoca el uso posterior del archivo, borra criptográficamente su clave protegida para que el texto cifrado ya no se pueda descifrar y registra una obligación de limpieza inmutable que nombra la versión exacta almacenada. Esa obligación sobrevive a la eliminación de los registros de tu cuenta. Un proceso de limpieza elimina después la versión exacta en el almacenamiento y luego verifica que el objeto, todas sus versiones y cualquier carga incompleta de él estén ausentes. Una respuesta de eliminación o un marcador de eliminación por sí solos no se aceptan como prueba. Si la ausencia no se puede verificar, el registro queda pendiente y la limpieza sigue reintentándose; el plazo nunca se trata como prueba de que la eliminación ocurrió.
La prueba de finalización conserva solo evidencia opaca o en forma de resumen criptográfico del localizador y la versión de almacenamiento, la huella del contenido del estado de cuenta, el motivo, los momentos de solicitud, borrado criptográfico y verificación, el método y la versión de verificación, el número de intento, la identidad agregada del manifiesto seguro y un resumen de la prueba. No conserva localizador de almacenamiento, clave protegida, nonce, texto cifrado, texto en claro, nombre de archivo, fila del estado de cuenta ni valor financiero.
Eliminar el estado de cuenta crudo no elimina lo que le pediste a Modo Próspera conservar: la evidencia normalizada del historial anual, las filas preparadas, la evidencia de publicación y las plantillas de mapeo confirmadas siguen las reglas ordinarias de retención y eliminación descritas en Retención.
Para validar formatos bancarios, Modo Próspera acepta una muestra de un tester únicamente con su consentimiento explícito y mediante el flujo restringido de evidencia; no se usan estados de cuenta de clientes publicados en internet, correo, analítica, registros ni Git. Cualquier ejemplo que se conserve en el repositorio debe ser sintético y reemplazar cada nombre, cuenta/referencia, monto, fecha, saldo y descripción después de una revisión de privacidad. La validación controlada de los formatos XLSX/PDF digital de Produbanco y PDF digital/HTML-como-XLS de Pichincha terminó el 31 de julio de 2026; no se conservaron el estado de cuenta crudo ni contenido derivado del cliente en Git o fixtures durables. Elegir el banco por sí solo sigue sin demostrar el formato del estado de cuenta.
No envíes estados de cuenta bancarios, contraseñas, tokens de sesión ni exportaciones completas de cuenta por correo electrónico.
Diagnóstico de compatibilidad
La versión protegida de Android no ofrece ni envía un diagnóstico de compatibilidad. Los controles preparados del backend permanecen deshabilitados porque la app todavía no puede revisar localmente todas las clasificaciones estructurales requeridas antes del consentimiento. Ninguna ruta actual de soporte admite un estado original ni una muestra reconstruida. Una versión futura requeriría una nueva divulgación revisada y una vista previa exacta y visible de los metadatos antes de activarse.
Telemetría de demanda opcional
La telemetría de demanda sobre formatos de estados de cuenta es opcional y está desactivada de forma predeterminada. Modo Próspera la registra solo después de que aceptas la versión vigente del consentimiento. Rechazarla o retirar el consentimiento no bloquea la vista previa, el mapeo, las plantillas ni la importación.
El contrato de telemetría acepta solo una lista exacta: referencias limitadas de país e institución, una categoría de formato, una huella HMAC con clave derivada del esquema normalizado, el resultado del mapeador y conteos de problemas por rangos. No contiene nombres de archivos, encabezados crudos ni normalizados, filas, valores, descripciones, datos o identificadores de cuentas financieras, resúmenes del contenido del estado de cuenta ni inventario de apps instaladas. Android comprueba localmente un paquete bancario de una lista exacta y su certificado de firma cuando ofrece abrir la app del banco; no enumera ni informa las apps instaladas del usuario.
Los eventos no agregados con consentimiento se conservan por un máximo de 90 días. Los agregados para operadores se crean solo para grupos que representan al menos cinco espacios de trabajo distintos (k >= 5) y se conservan por un máximo de 13 meses. Retirar el consentimiento elimina los eventos no agregados de ese usuario; un agregado ya creado que cumple el umbral permanece hasta que venza su plazo de 13 meses. La exportación de cuenta incluye el estado del consentimiento y los eventos no agregados del solicitante, además de las plantillas de mapeo del espacio de trabajo.
Medición de producto
Modo Próspera deriva medidas generales a partir de evidencia funcional que ya se necesita para operar cierres confiables: tiempo agrupado hasta el primer cierre, carga agrupada de revisión/corrección/cobertura, si un cierre fue reabierto o reemplazado, y si se completaron los ciclos inmediatamente posteriores del segundo y tercer cierre. También puede conservar un registro estructurado de esfuerzo de soporte con solo una categoría y un canal permitidos, un ordinal de cierre opcional, un indicador de intervención guiada y un rango de minutos. No añade un SDK de analytics ni vigilancia de pantallas.
El contrato no puede representar transacciones, montos, comercios, beneficiarios, descripciones, contenido de estados de cuenta, nombres de archivo, rutas, números de cuenta, identificadores de fila, nombres, emails, texto libre ni resúmenes de contenido. Las marcas de tiempo funcionales exactas permanecen en el registro operativo; la medición publicada usa rangos de tiempo y cantidades. Una cohorte publicada requiere al menos cinco espacios de trabajo distintos. Una cohorte menor se suprime sin revelar su tamaño y las referencias de workspace nunca salen en el agregado.
La investigación de disposición a pagar tiene una finalidad separada y viene desactivada. Solo se acepta una respuesta con consentimiento vigente product-research-consent-v1; la respuesta contiene oferta, periodicidad, moneda ISO elegida explícitamente, rango de precio, intención, categoría de valor preferido y versión del experimento. No contiene texto libre. Rechazar o retirar el consentimiento no cambia la importación, revisión, cierre, exportación de cuenta, eliminación ni ninguna capacidad. Retirarlo elimina la respuesta WTP no agregada.
Los registros no agregados de WTP y esfuerzo de soporte vencen dentro de 90 días. La ruta de operador actual calcula el agregado con umbral bajo demanda y no guarda un snapshot agregado; cualquier snapshot que se autorice y conserve por separado vencerá dentro de 13 meses. La exportación de cuenta incluye el consentimiento vigente y los registros no agregados del workspace; la eliminación de workspace/cuenta los borra. El ledger de elegibilidad de testers de Play está separado y nunca se cruza con estas medidas de producto.
Exportación a Google Sheets
La sincronización/archivo con Google Sheets es opcional. Si está habilitada para tu hogar, Modo Próspera escribe los datos aprobados del cierre de mes en la hoja de cálculo de Google configurada. Las credenciales de Google se mantienen en el backend y no se envían a la app de Android.
Las exportaciones a Google Sheets son destinos de exportación separados del usuario o del hogar. Eliminar los datos del hogar en Modo Próspera elimina los datos del hogar almacenados por la app, pero no elimina una copia en Google Sheets que tú controlas. Elimina esa hoja o deja de compartirla por separado si ya no quieres conservarla.
Retención
Modo Próspera conserva los recibos de cierre de mes, las transacciones cerradas normalizadas, la evidencia normalizada del historial anual, las filas preparadas, las versiones de plantillas de mapeo, los snapshots de promoción vinculados a cuenta/ciclo, la evidencia explícita de moneda de cuenta, los comentarios, los metadatos del hogar, los eventos de auditoría y la evidencia analizada durable de compatibilidad/calidad de datos descrita arriba hasta la eliminación aplicable de la cuenta o del espacio de trabajo. Los comentarios de la beta que escribiste en un espacio de trabajo se eliminan antes cuando eliminas tu cuenta, incluso si ya saliste de ese hogar o su propietario te eliminó. Una salida independiente o la eliminación por parte del propietario conserva esos comentarios hasta uno de esos eventos de eliminación; eso no prolonga el acceso de la persona al hogar. Una reversión operativa puede desactivar evidencia de producto retenida sin borrarla, y la limpieza rutinaria basada en tiempo no la elimina.
Las vistas previas de importación sin cerrar y las cargas de reintento de importaciones cerradas se eliminan tras ventanas de retención cortas configuradas. Las sesiones expiradas o revocadas, las invitaciones y los registros de protección contra repetición de autenticación se eliminan mediante la limpieza de mantenimiento.
Las respuestas no agregadas de disposición a pagar y los registros estructurados de esfuerzo de soporte vencen dentro de 90 días. La exportación de cuenta incluye el consentimiento vigente y esos registros mientras no hayan vencido; la eliminación de workspace/cuenta los borra. Las cohortes de medición publicadas no contienen referencias de workspace y requieren al menos cinco workspaces distintos. La respuesta actual se calcula bajo demanda y no se guarda; cualquier snapshot aprobado que se conserve por separado vencerá dentro de 13 meses.
Después de una eliminación, Modo Próspera elimina la evidencia financiera y de modelo analizada durable del espacio de trabajo y conserva un marcador mínimo de eliminación que contiene el ID del espacio de trabajo/hogar y la fecha y hora de eliminación. No contiene registros financieros, miembros, comentarios, sesiones, invitaciones ni datos de configuración. Este marcador se conserva para evitar que el ID del espacio de trabajo eliminado se recree y vuelva a conectar datos que deben permanecer eliminados. Si la limpieza local no puede terminar de inmediato, un registro mínimo de reintento del operador permanece solo hasta que la limpieza tiene éxito. Si ya se había registrado una obligación de limpieza con un proveedor, su evidencia resumida de obligación e intentos — identidades de espacio de trabajo/conexión, referencias de consentimiento/titular, referencias de ruta/institución, referencias en forma de resumen criptográfico y registros de ciclo de vida/prueba, sin credenciales ni tokens crudos del proveedor — se conserva indefinidamente como evidencia de seguridad y auditoría, incluso después de que esa limpieza se completa. En la beta actual no existen conexiones de proveedores en producción, por lo que esos registros aún no pueden originarse de actividad real de usuarios.
Una eliminación de cuenta completada también deja un historial de ciclo de vida permanente y minimizado para proteger la privacidad, bajo un resumen SHA-256 del ID de usuario de la app, no bajo el ID crudo ni la cuenta de Google. Cada entrada contiene solo un resumen de la operación de eliminación, la marca de tiempo de finalización, los valores de generación actual y anterior enlazados mediante hash y un resumen del recibo de finalización. No contiene ID de espacios de trabajo, datos financieros ni de perfil, listas de membresías o acciones, conteos, resultados de limpieza ni el contenido del recibo. Este historial impide que una solicitud anterior a la eliminación recree la cuenta y permite exigir una reautenticación verificada posterior a la última eliminación. Los controles activados de rol y transferencia conservan los registros de seguridad y auditoría minimizados y vinculados a la generación necesarios para probar la transición y rechazar solicitudes obsoletas. No crean consentimiento de eliminación entre varias personas ni transfieren autoridad sobre cuentas financieras.
El estado de cuenta cifrado que se conserva en custodia durable para una importación de historial anual se retiene bajo los plazos de Custodia cifrada durable para importaciones de historial anual: siete días mientras espera el mapeo u otra acción tuya, dentro de 24 horas después de la publicación o de un fallo, rechazo, cancelación o reintento que lo reemplace, de inmediato al eliminar la cuenta o el espacio de trabajo, y nunca más allá de 30 días. Si no se puede verificar la limpieza del almacenamiento, el acceso y la publicación permanecen bloqueados y la limpieza sigue reintentándose en vez de tratar el plazo como prueba de eliminación. Sus registros de control en PostgreSQL contienen estado limitado de admisión, autoridad, versión de almacenamiento, verificación y limpieza. Las claves protegidas y los nonces se borran criptográficamente cuando se revoca el archivo. El recibo terminal de la carga, incluida su huella de contenido, tamaño/tipo limitados, identidades opacas, observaciones de la versión de almacenamiento y resúmenes de limpieza/ausencia, se conserva por un máximo de 30 días después de la activación, cancelación o caducidad, y luego se elimina únicamente después de comprobaciones de consistencia que fallan de forma cerrada. Los recibos cancelados/caducados eliminan de inmediato los ID directos de espacio/usuario; la limpieza gobernada puede continuar con el resumen criptográfico de su autoridad.
Eliminación de cuenta
Puedes eliminar tu cuenta completa de Modo Próspera:
- En la app: Cuenta → Datos y privacidad → Eliminar mi cuenta. La app primero muestra un plan de eliminación por espacio de trabajo y exige un texto de confirmación exacto antes de eliminar cualquier cosa.
- En la web: https://modoprospera.com/eliminar-cuenta/?lang=es describe los mismos pasos y la vía de solicitud externa (envía un correo al contacto de soporte desde la dirección de la cuenta de Google con la que inicias sesión; las solicitudes se verifican contra tu identidad de inicio de sesión y se completan dentro de 15 días, salvo que un espacio de trabajo que te pertenece esté bloqueado por las condiciones de miembros o de cuentas compartidas o conjuntas descritas abajo, en cuyo caso te decimos qué hace falta).
Qué sucede por espacio de trabajo:
- Un espacio de trabajo de tu propiedad sin otros miembros activos se elimina por completo, como se describe en Exportación y eliminación.
- Un espacio de trabajo de tu propiedad que todavía tenga otros miembros activos no puede eliminarse mediante la eliminación completa de la cuenta en la versión protegida actual. Elimina a cada miembro que no sea propietario desde los controles del hogar y vuelve a intentarlo. La eliminación de un espacio con cuentas compartidas o conjuntas sigue sin estar disponible salvo que se despliegue un flujo revisado por separado; la gestión de roles o la transferencia de propiedad no hace que ese flujo esté disponible.
- Un espacio de trabajo donde eres miembro o usuario de Solo lectura se abandona, no se elimina: tu acceso, tus sesiones y tus invitaciones pendientes para ese espacio de trabajo terminan, y los comentarios de la beta que escribiste ahí se eliminan, pero los datos propios del hogar (meses cerrados, transacciones, historial de auditoría) permanecen con el hogar.
Las invitaciones, la transferencia de propiedad y los permisos por cuenta siguen sin estar disponibles hasta que su capacidad alojada esté activada y el cliente protegido la negocie. El código fuente o los esquemas de base de datos por sí solos no hacen visible un control. El consentimiento de eliminación entre varias personas no está disponible en esta versión aunque los demás controles del hogar estén activos.
Después de procesar tus espacios de trabajo, se revocan todas tus sesiones restantes. Si nada más hace referencia a tu cuenta, el registro de la cuenta también se elimina. Si evidencia de auditoría retenida en un hogar que abandonaste todavía hace referencia a tu cuenta — lo cual siempre ocurre después de salir de un espacio de trabajo compartido — Modo Próspera conserva un registro mínimo de cuenta como una referencia derivada opaca: su nombre para mostrar se reemplaza por el marcador interno fijo "Cuenta eliminada" —el valor almacenado es el mismo en cualquier idioma— y no contiene nombre ni correo electrónico. Un inicio de sesión nuevo y posterior con la misma cuenta de Google puede asociar esa referencia seudónima con la nueva generación del ciclo de vida de la cuenta, pero no restaura datos eliminados de perfil, membresía, espacios de trabajo ni finanzas.
El backend de Modo Próspera no puede eliminar tu registro de inicio de sesión de Google/Firebase: después de que el backend confirma la eliminación, la app elimina tu usuario de Firebase Authentication desde el dispositivo, pidiéndote iniciar sesión de nuevo primero si Firebase requiere un inicio de sesión reciente. Si ese paso final falla, la app cierra tu sesión, y también puedes retirar el acceso de Modo Próspera desde la configuración de tu cuenta de Google. Para las solicitudes de eliminación hechas por correo, el operador elimina manualmente el registro de Firebase Authentication desde la consola de Firebase como parte del cumplimiento.
Eliminar tu cuenta no impide para siempre que la misma cuenta de Google inicie sesión más adelante. Un inicio posterior solo se acepta con una autenticación verificada de Firebase cuya hora de autenticación sea posterior a la última eliminación completada. Crea una nueva generación del ciclo de vida de la cuenta y un espacio de trabajo predeterminado distinto. El marcador del espacio anterior nunca se borra ni se reutiliza, y la nueva generación no restaura el perfil, las membresías, los espacios de trabajo ni los datos financieros eliminados. El historial permanente y minimizado descrito en Retención hace cumplir ese límite.
Exportación y eliminación
Un propietario efectivo elegible puede solicitar dentro de la app una exportación filtrada por acceso del espacio de trabajo activo, incluyendo sus datos de configuración/dominio y la evidencia analizada elegible de compatibilidad/calidad de datos, el historial anual normalizado, las versiones de plantillas de mapeo y la telemetría opcional no agregada del solicitante, sin tokens crudos, bytes del estado de cuenta original ni registros de espacios de trabajo hermanos. Cualquier persona con sesión iniciada y permiso vigente para exportar una cuenta de efectivo dispone de una exportación separada del registro de efectivo. Se limita a los movimientos, revisiones inmutables y sellos de período de efectivo que esa persona puede exportar; ser propietario no evita el límite de una cuenta privada de otra persona. Un miembro o usuario de Solo lectura no recibe dentro de la app la exportación completa del espacio de trabajo y puede pedir al contacto de soporte una copia verificada de acceso a otros datos personales y registros que podamos revelarle legalmente. Los propietarios de hogar/negocio pueden eliminar el espacio de trabajo activo tras una confirmación exacta. La eliminación remueve los datos de configuración/dominio, cuenta, invitaciones, comentarios, importaciones, cierre de mes, transacciones y auditoría de ese espacio de trabajo, incluyendo la evidencia normalizada del historial anual, las plantillas de mapeo, los consentimientos de telemetría y los eventos no agregados, y preserva los demás espacios de trabajo. Los agregados de telemetría ya creados con k >= 5 vencen según el límite de 13 meses en lugar de convertirse en registros de exportación por usuario. Los usuarios con sesión iniciada también pueden eliminar su cuenta completa, como se describe en Eliminación de cuenta. Un miembro o usuario de Solo lectura puede, en cambio, salir del hogar con la acción independiente de salida, y un propietario efectivo puede eliminar a un miembro que no sea propietario. Cualquiera de las dos acciones revoca el acceso y las sesiones activas de la persona afectada, y elimina su telemetría opcional no agregada de formatos y su consentimiento, la inscripción en la prueba cerrada de estados de cuenta y los linajes de plantillas de mapeo que haya creado, sin eliminar los meses cerrados, las transacciones ni el historial de auditoría del hogar. Conserva sus comentarios anteriores hasta que se elimina el hogar o hasta que quien los escribió elimina toda su cuenta.
Los registros que se conservan permanentemente de forma intencional después de una eliminación son:
- el marcador mínimo de eliminación (ID del espacio de trabajo/hogar y fecha y hora de eliminación) descrito arriba;
- la evidencia ya registrada de obligación e intentos de limpieza con un proveedor, conservada indefinidamente como evidencia de seguridad y auditoría como se describe en Retención;
- el historial minimizado del ciclo de vida de la cuenta descrito en Retención, conservado para bloquear solicitudes antiguas y probar el límite entre una eliminación completada y una nueva generación posterior de la cuenta;
- si alguna vez existió un artefacto cifrado de estado de cuenta para el espacio de trabajo, el registro mínimo de limpieza del artefacto externo: la obligación de limpieza, su historial de intentos y la prueba de ausencia verificada, que contienen solo identidades opacas o en forma de resumen criptográfico del localizador de almacenamiento y del manifiesto seguro, además de motivos, estados y marcas de tiempo — nunca un nombre de archivo, material de claves, contenido cifrado o en claro, ni valores del estado de cuenta. Una importación de historial anual crea ese registro, y sobrevive a la eliminación del espacio de trabajo del que provino para que la eliminación externa pendiente todavía se pueda terminar y probar; y
- la referencia de cuenta opaca mínima que se conserva cuando evidencia de auditoría retenida en otro hogar todavía hace referencia a una cuenta eliminada, con su nombre para mostrar reemplazado por "Cuenta eliminada".
Los registros temporales de limpieza se consumen cuando su trabajo termina.
Los datos eliminados del hogar pueden permanecer recuperables por un periodo corto dentro de la ventana de respaldo o restauración del proveedor de base de datos alojada. Si Modo Próspera alguna vez restaura la base de datos desde un respaldo después de una solicitud de eliminación, volveremos a aplicar las solicitudes de eliminación afectadas antes de devolver el servicio a los usuarios de la beta.
Seguridad
Modo Próspera almacena verificadores de tokens de sesión en lugar de tokens de sesión crudos para las sesiones nuevas. Android envía una huella estable de instalación para que el backend pueda rechazar un token de sesión copiado que se use desde otra instalación de la app. Firebase App Check puede usarse para verificar que las solicitudes provienen de la app real de Android.
Firebase Authentication recopila direcciones IP y detalles del agente de usuario con las solicitudes de inicio de sesión como parte de su propósito de seguridad y prevención de abuso; Google conserva esos registros durante algunas semanas. Nuestros proveedores de alojamiento también mantienen registros de solicitudes de infraestructura de corta duración que incluyen direcciones IP. Modo Próspera no usa direcciones IP para inferir ni recopilar tu ubicación.
Proveedores de servicio
La beta alojada puede usar Firebase para el inicio de sesión y la atestación de la app, Render para el alojamiento del backend, Neon para el almacenamiento en PostgreSQL, GitHub Actions para la automatización de mantenimiento/compilación, Google Sheets para exportaciones opcionales, y Cloudflare para alojar y proteger el sitio público modoprospera.com. Ese sitio no lleva datos de cuenta; una visita llega al borde de Cloudflare, que ve los metadatos de solicitud ordinarios que recibe cualquier alojamiento web. Mientras comparamos dos versiones visuales del sitio de marketing, Cloudflare puede establecer una cookie propia y limitada al dominio para mantener estable tu versión asignada en una ventana fija del experimento durante un máximo de 30 días. La cookie firmada contiene un nonce aleatorio de asignación y el estado limitado del experimento necesario para mantener estable esa asignación. No contiene un identificador de cuenta ni datos financieros, no se usa para rastreo entre sitios ni publicidad y no da al sitio web acceso a datos de la app. Para impedir que una misma asignación válida registre dos veces el resultado de la página de soporte mediante solicitudes simultáneas o repetidas, Cloudflare también conserva una reclamación atómica de corta duración, identificada solo por un resumen criptográfico unidireccional del nonce aleatorio de asignación y de la población fija del experimento. La reclamación guarda únicamente un indicador de conversión y el momento fijo de expiración del experimento. Deja de ser válida lógicamente en ese momento y se elimina de forma diferida ante una reclamación posterior; su eliminación también se programa para la expiración, aunque los reintentos de Cloudflare pueden retrasar la eliminación física. No guarda el nonce ni la cookie originales, la versión asignada, la URL, el referente, la dirección IP, el agente de usuario, el idioma, un identificador de cuenta, datos de la app ni datos financieros.
Google Cloud también es un proveedor que trata datos de estados de cuenta. Google Cloud Storage guarda los estados de cuenta cifrados descritos en Custodia cifrada durable para importaciones de historial anual, Google Cloud KMS guarda las claves que protegen sus claves de cifrado y un host de Google Compute Engine en us-east4 ejecuta el proceso aislado de análisis. Google Cloud recibe el estado de cuenta cifrado, no uno legible; las claves que podrían descifrarlo se guardan bajo Cloud KMS y se borran criptográficamente cuando se revoca el archivo.
Estos proveedores pueden tratar datos fuera del Ecuador, incluso en Estados Unidos, donde la beta alojada y la infraestructura de custodia y análisis en us-east4 funcionan. Todo ese tratamiento se limita a operar los servicios descritos en esta política. Un proveedor o una región nuevos deben revisarse y esta política debe actualizarse antes de que reciban datos de usuarios de Modo Próspera.
Contacto
Para preguntas de privacidad, ayuda con exportación/eliminación o soporte de la beta, usa el contacto de soporte que se muestra en https://modoprospera.com/soporte/?lang=es.
Cambios a esta política
Esta política puede cambiar a medida que la beta evoluciona. Actualizamos esta página cuando el producto o la infraestructura alojada cambian de forma sustancial, y la fecha de revisión que aparece al inicio identifica la versión que estás leyendo. Un cambio que amplíe de forma sustancial el uso de datos personales surte efecto solo una vez publicado aquí y, cuando el cambio afecta a una función que funciona con tu consentimiento, la app vuelve a pedir ese consentimiento en lugar de apoyarse en el anterior.