Adaptar un proyecto personal al RGPD: lo que hicimos, paso a paso
Abrir al público una app hecha en casa obliga a cumplir la normativa de protección de datos. La auditoría previa, lo que hubo que construir y las sorpresas que aparecieron por el camino.
Mientras el hub lo usaban la familia y unos amigos, la protección de datos era una cuestión de confianza. Al abrir el registro a cualquiera, pasa a ser una obligación legal: el Reglamento General de Protección de Datos se aplica igual a una multinacional que a un proyecto de una persona, en cuanto tratas datos de gente que no es de tu casa. Este artículo cuenta qué hicimos. No es asesoramiento jurídico, y antes de publicar nada parecido conviene que lo revise un profesional.
Empezar por una auditoría, no por los textos
Lo primero no fue redactar una política de privacidad, sino averiguar qué había que poner en ella. Una política copiada de otra web es peor que ninguna, porque afirma cosas que no sabes si son ciertas. La auditoría respondió a cuatro preguntas:
- Qué datos se guardan. Recorriendo las tablas de cada base de datos: cuenta, listas, tareas, notas, gastos, menús, amistades, grupos, suscripciones de avisos.
- Qué terceros los ven. Aquí aparecieron más de los esperados: la red que protege la web, el servicio que estima precios, el calendario de Google si el usuario lo conecta, el almacenamiento externo de las copias de seguridad y los servicios de notificaciones de los navegadores.
- Qué se guarda en el navegador. Cookies de sesión y algunas preferencias. Ninguna de publicidad ni de analítica.
- Qué derechos puede ejercer el usuario hoy. La respuesta fue: ninguno por sí mismo. No había forma de descargar los datos ni de borrar la cuenta.
Lo que hubo que construir
Descargar mis datos
El derecho de acceso y el de portabilidad se resuelven con un botón: en el perfil, «Descargar mis datos» reúne lo que guarda cada una de las apps y entrega un único archivo en un formato estructurado. Las credenciales no se incluyen: se exporta que tienes conectado tu calendario de Google, no el permiso en sí.
Eliminar mi cuenta
Borrar una cuenta es fácil cuando los datos son solo tuyos. Lo complicado son los datos compartidos, y hubo que tomar decisiones:
- Lo personal se borra entero.
- Lo que añadiste a un grupo que sigue existiendo se queda para los demás, pero sin tu nombre. Borrarlo sería quitarles a ellos su lista o su calendario.
- Los gastos compartidos se conservan. Si desaparecen, las cuentas de los demás dejan de cuadrar. Se quedan asociados a un identificador que, una vez borrada la cuenta, ya no corresponde a nadie.
- Si eras quien creó el grupo, pasa a otro miembro. Tal como estaba la base de datos, borrar a esa persona habría eliminado el grupo entero con las listas de todos.
- Si estabas solo en un grupo, se borra todo él.
Ese penúltimo punto es el tipo de problema que solo aparece al probar. Se verificó con una base de datos de prueba y dos usuarios: uno se borra, y se comprueba que lo del otro sigue intacto.
Textos legales que se pueden leer sin cuenta
Toda la web del hub está detrás del inicio de sesión. Pero las condiciones y la política de privacidad tienen que poder leerse antes de registrarse. Hubo que abrir una ruta pública solo para esas páginas.
Al probar esa ruta apareció un fallo de seguridad: con una dirección manipulada se podía salir de la carpeta pública y alcanzar otros ficheros estáticos sin iniciar sesión. No exponía datos de nadie, porque los datos se piden a servicios que comprueban la identidad por su cuenta, pero se corrigió de inmediato. Moraleja: cada excepción a una regla de seguridad merece sus propias pruebas.
Aceptación en el registro y edad mínima
Quien se registra acepta las condiciones y confirma que tiene 14 años o más, que es la edad a la que en España se puede consentir el tratamiento de los propios datos. El sistema guarda cuándo aceptó cada persona.
Avisar de que hay inteligencia artificial
El Reglamento europeo de Inteligencia Artificial obliga a informar a las personas de que están hablando con un sistema de IA. El asistente lleva ahora un aviso fijo que lo dice y que recuerda que puede equivocarse.
Medidas de seguridad que faltaban
- Copias de seguridad cifradas. Las copias salían fuera de casa sin cifrar. Ahora se cifran antes de salir del servidor, con una clave que no está en él. Lo contamos en copias de seguridad cifradas.
- Protección del inicio de sesión. Bloqueo temporal tras varios intentos fallidos y una longitud mínima para las contraseñas.
- Verificación del email al registrarse, para que los correos de recuperación lleguen a quien corresponde.
La sorpresa: los registros del servidor
El proxy de entrada guardaba un registro de todas las peticiones. Nadie lo había configurado para borrarse: llevaba meses creciendo. No contenía direcciones IP de los usuarios, pero el reglamento exige que todo dato tenga un plazo de conservación. Se purgó lo antiguo y se programó una rotación que lo limita a treinta días.
Esto ilustra bien el problema general: los datos personales no están solo en la base de datos. Están en los registros, en las copias de seguridad y en los servicios de terceros. La auditoría sirve precisamente para encontrar lo que no se diseñó.
Cookies: cuándo no hace falta el banner
El hub solo usa cookies técnicas: las necesarias para mantener la sesión. La normativa exime de pedir consentimiento para esas, así que basta con informar de cuáles son. El banner de cookies es obligatorio cuando hay cookies de analítica o de publicidad. Esta web, que sí muestra anuncios, es un caso distinto y pide consentimiento.
Lo que queda en manos del titular
No todo es código:
- Figurar como responsable, con nombre y datos de contacto reales.
- Aceptar los contratos de tratamiento de datos con cada proveedor.
- Mantener un registro interno de qué datos se tratan, para qué y durante cuánto tiempo.
- Contestar en plazo a quien ejerza sus derechos.
- Que un profesional revise los textos.
Qué nos llevamos
- Cumplir no consiste en escribir una política de privacidad: consiste en que lo que dice sea verdad. Varias frases de la nuestra obligaron a cambiar primero el sistema.
- El borrado de cuenta es un problema de diseño, no un botón. Hay que decidir qué pasa con lo compartido.
- Minimizar es la mejor defensa. El asistente funciona en un ordenador propio y al servicio que estima precios solo se le envían nombres de productos: lo que no sale de casa no hay que protegerlo fuera. (Actualización: desde octubre de 2026 los precios ya no los estima un servicio externo; ver recetas a la compra y precios reales.)
- Hacerlo al principio es mucho más barato que hacerlo después.