1. Introducción
Triu Cup ("la aplicación", "nosotros", "nuestro") es una aplicación móvil de colección de cromos virtuales del Mundial de Fútbol 2026, operada por el desarrollador bajo el nombre Francisco Mejía (en adelante, "el responsable del tratamiento"). Esta Política de Privacidad explica qué datos personales recopilamos, cómo los usamos, con quién los compartimos, y qué derechos tienes sobre ellos.
Al registrarte y utilizar Triu Cup, aceptas las prácticas descritas en esta política. Si no estás de acuerdo, no debes usar la aplicación.
Contacto del responsable:
Correo electrónico: soporte@triucup.app
Desarrollador: Francisco Mejía
2. Datos que recopilamos
2.1 Datos proporcionados directamente por el usuario
| Dato | Propósito | ¿Obligatorio? |
|---|---|---|
| Correo electrónico | Identificación de cuenta, verificación, recuperación de contraseña | Sí |
| Nombre y apellido | Perfil público dentro de la aplicación | Sí |
| Nombre de usuario (@handle) | Identificador único para búsqueda de amigos | Sí |
| Contraseña | Autenticación (almacenada de forma segura, nunca en texto plano) | Sí |
| Idioma preferido | Localización de la interfaz | No |
| Equipo favorito | Personalización del perfil | No |
| Motivo de baja | Feedback opcional al eliminar la cuenta | No |
2.2 Datos generados por el uso de la aplicación
- Estado del álbum: cromos que posees, cantidad de repetidos, cromos faltantes, progreso de colección por selección nacional.
- Lista de amigos: conexiones con otros usuarios, solicitudes de amistad enviadas, recibidas, aceptadas y rechazadas.
- Intercambios (trades): ofertas de intercambio creadas, recibidas, aceptadas o rechazadas; cartas ofrecidas y solicitadas.
- Estadísticas de colección: porcentaje de completitud, cantidad de cromos únicos, repetidos, cromos raros, posición en ranking.
2.3 Datos recopilados automáticamente
- Tokens de sesión: access token y refresh token JWT necesarios para mantener la sesión iniciada.
- Marca de tiempo de última actividad: para controlar la expiración de sesión por inactividad (30 minutos).
- Registros de sincronización: operaciones pendientes de sincronizar con el servidor (solo datos del álbum).
3. Cómo usamos tus datos
Utilizamos tus datos exclusivamente para:
- Autenticación y gestión de cuenta: registrar, iniciar sesión, verificar correo, restablecer contraseña, eliminar cuenta.
- Operación del álbum: permitirte recolectar cromos virtuales, ver tu progreso y compartirlo.
- Sistema de amigos: buscar usuarios, enviar/recibir solicitudes, ver perfiles de amigos.
- Intercambios: crear, visualizar, aceptar y rechazar ofertas de intercambio de cromos.
- Mostrar calendario de partidos: visualizar fechas, horarios y resultados del Mundial 2026.
- Mostrar noticias: leer artículos informativos sobre el torneo.
- Personalización: ajustar idioma y tema (claro/oscuro) según tu preferencia.
- Seguridad: prevenir accesos no autorizados, verificar integridad del dispositivo, detectar root/jailbreak.
- Solicitar reseñas: pedir tu opinión en App Store / Google Play Store.
No utilizamos tus datos para: publicidad dirigida ni segmentación comercial, entrenamiento de modelos de inteligencia artificial, venta a terceros, ni perfiles de comportamiento con fines publicitarios.
4. Servicios de terceros
Triu Cup utiliza los siguientes servicios y SDKs de terceros:
| SDK / Servicio | Propósito | Dato compartido |
|---|---|---|
| Google Play Integrity API (Android) | Verificar que la app se ejecuta en un dispositivo Android genuino | Nonce, token de integridad (sin datos personales) |
| DeviceCheck / AppAttest (iOS) | Verificar integridad del dispositivo Apple | KeyId, attestation (sin datos personales) |
| flutter_secure_storage | Almacenamiento cifrado de tokens de sesión | Access token, refresh token, email recordado |
| sqflite (SQLite) | Base de datos local del álbum y cola de sincronización | Datos del álbum, operaciones pendientes |
| shared_preferences | Almacenamiento de preferencias simples | Estado del tutorial, estado de reseñas |
| connectivity_plus | Detectar conectividad de red | Estado de conexión (sin datos personales) |
| app_links | Manejo de enlaces profundos (deep links) | URI de la aplicación (sin datos personales) |
| share_plus | Compartir imágenes de progreso del álbum | Imagen PNG generada por el usuario |
| local_auth | Autenticación biométrica | Resultado de autenticación (sí/no) — sin acceso a datos biométricos |
| in_app_review | Solicitar reseñas en App Store / Google Play | Sin datos personales |
No utilizamos Firebase, Google Analytics, Facebook SDK, ni ningún otro servicio de analítica, publicidad o tracking.
5. Autenticación
5.1 Correo electrónico y contraseña
Utilizamos un sistema de autenticación basado en JWT (JSON Web Tokens) con dos tokens: el access token (de corta duración, enviado en cada solicitud a la API) y el refresh token (de larga duración, utilizado exclusivamente para renovar el access token). Las contraseñas se transmiten cifradas mediante TLS y el servidor las almacena usando algoritmos de hash seguros. Nunca almacenamos la contraseña en texto plano en el dispositivo.
5.2 Autenticación biométrica
Opcionalmente, puedes habilitar Face ID (iOS), Touch ID (iOS) o huella dactilar (Android) para desbloquear la sesión sin introducir tu contraseña cada vez. La aplicación no almacena ni accede a tus datos biométricos. Solo consulta al sistema operativo si la autenticación fue exitosa (sí/no).
5.3 Vinculación de cuenta (deep links)
Utilizamos enlaces profundos con el esquema triu:// para:
- Verificar tu correo electrónico (
triu://verify-email?token=...) - Restablecer tu contraseña (
triu://reset-password?token=...)
6. Cookies y tracking
No utilizamos cookies, web beacons, píxeles de seguimiento, ni ninguna tecnología de tracking. La aplicación no incorpora analíticas de terceros ni sistemas de atribución.
7. Permisos del dispositivo
| Permiso | Plataforma | Propósito | ¿Obligatorio? |
|---|---|---|---|
INTERNET | Android | Comunicación con los servidores de la API y apertura de enlaces | Sí |
NSFaceIDUsageDescription | iOS | Autenticación biométrica (Face ID) | Solo si se habilita |
| AppAttest environment | iOS | Verificación de integridad del dispositivo | No (en desarrollo) |
| Consulta de navegadores | Android | Abrir enlaces de términos y privacidad en el navegador externo | Sí |
La aplicación no solicita ni utiliza: cámara, micrófono, galería / fotos, ubicación GPS, contactos, calendario, almacenamiento externo, Bluetooth, ni notificaciones push.
8. Seguridad
Implementamos las siguientes medidas de seguridad:
- Cifrado en tránsito: toda la comunicación con el servidor se realiza mediante HTTPS/TLS.
- Certificate pinning (SPKI): en producción, la aplicación verifica la huella digital SHA-256 de la clave pública del servidor para prevenir ataques Man-in-the-Middle.
- Almacenamiento seguro de tokens: los tokens JWT se almacenan en el llavero de iOS (Keychain) o en EncryptedSharedPreferences de Android.
- Protección contra root/jailbreak: en producción, la aplicación detecta dispositivos comprometidos.
- Integridad de la plataforma: mediante Google Play Integrity API (Android) y DeviceCheck/AppAttest (iOS).
- Expiración de sesión: la sesión caduca automáticamente tras 30 minutos de inactividad.
- Límite de intentos de login: máximo 5 intentos fallidos antes de medidas de bloqueo temporal.
- Ofuscación de código: en las builds de producción, el código se ofusca mediante ProGuard/R8 en Android y compilación nativa en iOS.
9. Retención de datos
Conservamos tus datos personales mientras tu cuenta esté activa. Los plazos específicos son:
| Tipo de dato | Período de retención |
|---|---|
| Datos de cuenta (email, nombre, username) | Hasta que elimines la cuenta |
| Estado del álbum y cromos | Hasta que elimines la cuenta |
| Lista de amigos | Hasta que elimines la cuenta o elimines al amigo |
| Historial de intercambios | Hasta que elimines la cuenta |
| Tokens de sesión (almacenados localmente) | Hasta que cierres sesión o expiren |
| Datos cacheados localmente (SQLite) | Hasta que borres los datos de la app |
| Motivo de baja | Anonimizado tras 30 días |
Los datos almacenados localmente en SQLite y SharedPreferences se eliminan al desinstalar la aplicación o al borrar los datos desde los ajustes del sistema.
10. Tus derechos (GDPR / CCPA)
Si resides en el Espacio Económico Europeo (GDPR) o California (CCPA), tienes los siguientes derechos:
| Derecho | Descripción |
|---|---|
| Acceso | Solicitar una copia de los datos personales que tenemos sobre ti |
| Rectificación | Corregir datos inexactos o incompletos |
| Supresión | Solicitar la eliminación de tus datos ("derecho al olvido") |
| Limitación del tratamiento | Restringir el procesamiento de tus datos |
| Portabilidad | Recibir tus datos en un formato estructurado y de uso común |
| Oposición | Oponerte al tratamiento de tus datos para fines específicos |
| Retirar el consentimiento | Retirar tu consentimiento en cualquier momento (no afecta la legalidad del tratamiento previo) |
Para ejercer cualquiera de estos derechos, contáctanos en soporte@triucup.app. Responderemos en un plazo máximo de 30 días.
11. Eliminación de cuenta
Puedes eliminar tu cuenta directamente desde la aplicación:
Perfil → Configuración → Eliminar cuenta
Al eliminar tu cuenta:
- Se eliminarán permanentemente tus datos del servidor (nombre, email, username, progreso del álbum, amigos, intercambios).
- Se eliminarán los tokens de sesión almacenados localmente.
- El motivo de baja proporcionado (opcional) se conservará anonimizado durante 30 días con fines de mejora del servicio.
Nota: la desinstalación de la aplicación no elimina tu cuenta del servidor. Debes usar la opción "Eliminar cuenta" dentro de la aplicación.
12. Política para menores de edad
Triu Cup está dirigida a usuarios mayores de 16 años. No recopilamos intencionadamente datos personales de menores de 16 años. Si descubrimos que hemos recopilado datos de un menor sin verificación del consentimiento parental, eliminaremos dicha información inmediatamente.
Al registrarte, declaras y garantizas que tienes 16 años o más. Si eres mayor de 16 pero menor de 18 años, debes contar con el consentimiento de tus padres o tutores legales. En algunos países de la UE la edad de consentimiento digital es inferior a 16 años; no obstante, Triu Cup aplica el límite de 16 años de forma global por consistencia y cumplimiento normativo.
13. Transferencias internacionales de datos
Nuestros servidores están alojados en Estados Unidos a través de Railway (proveedor de infraestructura cloud). Al utilizar la aplicación, tus datos pueden ser transferidos y procesados en Estados Unidos. Tomamos las medidas necesarias para garantizar un nivel adecuado de protección, incluyendo cláusulas contractuales estándar cuando sea aplicable.
14. Cambios en esta política
Actualizaremos esta Política de Privacidad cuando sea necesario para reflejar cambios en la aplicación o requisitos legales. Te notificaremos de cambios significativos a través de la aplicación (mediante un aviso visible) o por correo electrónico. La fecha de la última actualización aparece al inicio de este documento.
15. Contacto
Si tienes preguntas sobre esta Política de Privacidad o sobre el tratamiento de tus datos personales:
- Correo electrónico: soporte@triucup.app
- Desarrollador: Francisco Mejía
