Política de privacidad
Qué datos tratamos, para qué, quién más los ve — y lo que deliberadamente no hacemos.
Verbindlich ist die deutschsprachige Fassung (de-CH) dieses Dokuments. Diese Übersetzung dient nur dem Verständnis. La versión en alemán (de-CH) de este documento es la vinculante. Esta traducción se ofrece únicamente para facilitar su comprensión. Deutsche Fassung
1 · Quién es responsable
La responsabilidad del tratamiento de sus datos personales en el sentido de la Ley suiza de protección de datos (DSG) corresponde a:
Michael Bolliger
Earhart-Strasse 19
8152 Glattpark (Opfikon)
Suiza
info@migumento.com
Somos una empresa individual y no tenemos delegado de protección de datos. Todas las consultas van directamente a la dirección de arriba y las responde la persona que figura en ella.
2 · Qué datos tratamos
Como persona anfitriona
- Su dirección de correo electrónico. Para que podamos enviarles los enlaces del evento y para que puedan pedir que se los reenviemos. Es lo único que les pedimos activamente — no hay cuenta, no hay contraseña y no hay perfil.
- Los datos sobre la ocasión que introducen ustedes mismos: título, fecha, lugar, diseño, ajustes del evento.
- De dónde viene su visita. Se registra una sola vez al crear el álbum y después no se vuelve a tocar nunca más: los datos de campaña del enlace por el que llegaron hasta nosotros («utm_source», «utm_medium», «utm_campaign»), la ruta de la página en la que estaban (por ejemplo «/hochzeit») y, si venían de otro sitio web, su host — es decir, algo como «www.google.com» y nunca la dirección completa. A eso se suma la respuesta voluntaria a «¿Cómo nos conocieron?» en el formulario; esa pueden dejarla en blanco. Todo ello sirve únicamente para saber cuánta gente nos encuentra y desde dónde — nunca para volver a reconocerlos. Lo que no ocurre: ninguna cookie, ninguna dirección IP, ningún user agent, ningún perfil a lo largo de varias visitas. Y si su navegador envía «Do Not Track» o «Global Privacy Control», no se recoge nada de esto. Estos datos van unidos al álbum y se eliminan con él.
- Datos de pago — ver la sección 5.
Como invitado
- El nombre que introducen ustedes mismos. A su elección. Aparece junto a sus fotos y comentarios para que los demás sepan de quién son.
- Una contraseña, si establecen una. Es voluntario — nadie tiene que crear ninguna. Con ella vuelven a entrar con su nombre desde un teléfono nuevo, por ejemplo si han perdido el anterior. No la guardamos en texto claro, sino solo un valor hash a partir del cual la contraseña no se puede reconstruir — nosotros tampoco podemos leerla.
- Un código de acceso, si lo crean ustedes o los anfitriones. Ocho caracteres, válido 30 minutos, de un solo uso — con él conectan un segundo dispositivo a su nombre, por ejemplo una tableta además del teléfono. También de él guardamos solo un valor hash, nunca el código en sí. Para que puedan volver a entrar incluso sin contraseña, los anfitriones pueden crear un código así para ustedes: quien lo canjee dentro de esos 30 minutos sube fotos con el nombre de ustedes a partir de ese momento.
- Fotos, vídeos, comentarios y reacciones que suben o dejan.
- Qué fotos han marcado como favoritas. Una entrada por foto e invitado, con la hora. Esta lista la ve solo el invitado que la ha creado — no los anfitriones, no los demás invitados. No hay ningún número en la foto, ninguna clasificación y ningún análisis de qué fotos se han marcado más veces. No necesitan ningún nombre para ello; eso sí, sin nombre la lista se queda en ese único dispositivo hasta que introduzcan uno. Se elimina junto con el evento.
- Qué fotos han abierto en la vista grande («Visto»). Se cuenta por dispositivo y por foto, a partir de aproximadamente un segundo de visualización — un deslizamiento rápido no cuenta y sus propias fotos no cuentan nunca. Esto se queda dentro de este único evento: en la foto se indica cuántos invitados distintos la han abierto, y los demás invitados de ese mismo evento pueden abrir esa lista. Si han introducido un nombre, aparecen ahí con ese nombre; si no han introducido ninguno, aparecen solo como una cifra («+ 3 invitados más») y ahí no hay manera de distinguirlos. Un evento es un grupo cerrado de personas que se conocen entre sí — por eso nos parece justificable. Si no quieren aparecer en esa lista, no introduzcan ningún nombre.
- El recuento sigue también con la indicación desactivada. Los anfitriones pueden desactivar «Visto» para su evento; entonces nadie ve cifras ni nombres. El recuento continúa igualmente, para que las cifras estén completas si más adelante se vuelve a activar.
- Tipo de dispositivo, modelo y sistema operativo de su navegador, en la medida en que los revele — p. ej. «Pixel 7 · Android 15». Muchos navegadores (todos los del iPhone) no dicen el modelo; entonces ahí aparece menos, o nada. Lo usamos para mejorar Migumento para los dispositivos que se usan de verdad, y aparece junto a ustedes en la lista de invitados de los anfitriones — para los dispositivos sin nombre es lo único con lo que pueden diferenciar dos dispositivos. Si usan varios dispositivos con el mismo nombre — teléfono y tableta, o un teléfono nuevo después de una pérdida —, los reunimos en esa lista: los anfitriones ven entonces cuántos dispositivos les pertenecen, los datos del primero y si han establecido una contraseña — nunca la contraseña en sí. Está vinculado al evento y se elimina con él.
- Sin contraseña no hay inicio de sesión: a quien abre un evento no lo identificamos, y la asociación «estas son mis subidas» vive únicamente en el almacenamiento de su navegador y no sale de su dispositivo. Si establecen una contraseña o conectan un dispositivo con un código de acceso, eso deja de valer para ese dispositivo concreto — justamente para eso están los dos.
Cuando algo falla
- Informes de error de su navegador. Si algo sale mal en la app — una subida se queda colgada, una parte de la página no carga, se produce un error —, su navegador nos envía un informe breve. Contiene: el mensaje de error junto con la línea técnica de la que procede, la dirección de la página en la que estaban (es decir, el enlace a su evento, que de todos modos han abierto ustedes mismos), la versión de nuestra app, además de datos del entorno — navegador, sistema operativo, tamaño de pantalla, calidad de la conexión, memoria disponible — y los últimos pasos que llevaron al error. Si una subida ha fallado, ahí figura también el nombre del archivo afectado, para que nosotros y ustedes sepamos de qué elemento se trataba.
- Lo que no figura en él: su nombre, su dirección de correo electrónico, ninguna contraseña, ninguna foto ni contenido de vídeo, y nada con lo que pudiéramos reconocerlos como personas. Un informe se genera solo cuando algo sale mal — en una página que funciona no se envía nada. Con ello no contamos qué miran, y no formamos perfiles a partir de eso.
- Para qué y durante cuánto tiempo. Únicamente para encontrar errores y corregirlos — una boda solo se celebra una vez, y queremos enterarnos de un problema mientras todavía se puede resolver, y no semanas después. Los errores iguales se agrupan en una sola entrada y se eliminan a los 90 días. Los informes están en el mismo servidor que el propio evento; una vez por hora nos llega un resumen por correo electrónico, y en él los enlaces a su evento aparecen ocultos.
Lo técnico, en cada petición
- Dirección IP e identificación del navegador. Se producen en cada petición a cualquier sitio web y constan — como en cualquier servidor web — junto con la dirección solicitada en nuestros registros de funcionamiento. Las usamos para frenar abusos (limitación de las peticiones por remitente) y para encontrar fallos. No las analizamos con fines estadísticos, no las vinculamos con nada de lo anterior y no formamos perfiles a partir de ellas. En particular, «Visto» no depende de la dirección IP, sino del identificador que su navegador ha creado para este único evento.
- Volumen de datos transferido por evento. Contamos cuántos bytes ha generado un evento en descargas y reproducciones de vídeo. Es una simple suma por evento — sin IP, sin dispositivo, sin persona — y sirve para contrastar nuestros precios con nuestros gastos reales.
3 · Lo que se queda en su dispositivo, y las dos cookies
La mayor parte de lo que Migumento recuerda está guardado localmente en su dispositivo y nunca se envía a un servidor: el identificador con el que su navegador reconoce sus propias subidas, qué álbumes tienen fotos nuevas desde su última visita, sus ajustes de color y de visualización, y las subidas que siguen en la cola.
Una excepción, desde que existe «Visto»: qué fotos concretas han abierto sí se envía al servidor — ver la sección 2. «Qué álbumes son nuevos para mí», en cambio, se queda puramente en local; eso es otra cosa y no sale de su dispositivo.
También sus favoritos están en el servidor, y a propósito: para que la lista sea la misma en todos sus dispositivos y para que puedan descargar exactamente esas fotos, el servidor tiene que saber cuáles son. Aun así, solo puede leerla quien la ha creado. En su dispositivo hay además una copia, para que las estrellas estén ahí desde el primer momento y no aparezcan después.
Dos cookies pequeñas sí viajan en cada petición, porque el servidor las necesita para dibujar bien la primera página en lugar de tener que corregirla acto seguido:
- qué vista tenían abierta por última vez en este evento;
- si este dispositivo tiene el enlace de Gestionar — para que la vista de Gestionar esté ahí de inmediato y no aparezca después.
Las dos valen solo para este único evento, no contienen ningún identificador de ustedes y no sirven para ningún análisis. No son cookies de rastreo, no vienen de nadie más que de nosotros, y por eso aquí tampoco hay ningún banner de cookies. Se deshacen de ellas y de todo lo demás eliminando los datos del sitio web en su navegador.
4 · Datos de ubicación en sus fotos
Una cámara escribe en cada foto datos adicionales invisibles — la hora, el modelo de cámara y, en muchos teléfonos, las coordenadas del lugar donde se tomó. Estos datos no los eliminamos: forman parte de la toma, y quien descargue su evento más adelante debe recuperar exactamente el archivo que se tomó — con la hora real y con todo lo que lleva consigo.
Pero eso significa también: quien tiene acceso a un evento y descarga un original puede leer ahí el lugar donde se tomó la foto. Si no lo quieren así, desactiven el registro de ubicación en su app de cámara antes de tomar fotos. En el sitio web en sí nunca se muestra ningún lugar ni se dibuja ningún mapa.
En los vídeos esto vale solo para el original. La versión que se reproduce en la app la recodificamos nosotros mismos — y en ese proceso desaparecen los datos adicionales del dispositivo, las coordenadas incluidas. Así que quien solo ve un vídeo no ve ningún lugar; quien descarga el original, sí.
5 · Pagos
El pago se hace a través de Stripe. Los números de tarjeta, los datos de TWINT y todo lo equivalente los recoge y los trata Stripe directamente — nosotros nunca los vemos y no los guardamos en ninguna parte. A nosotros solo vuelve esto: que un pago se ha realizado con éxito, por qué importe y un número de referencia.
La proveedora es Stripe Payments Europe Ltd., Irlanda, para los pagos europeos, con Stripe, Inc. (EE. UU.) como matriz del grupo. Su política de privacidad: stripe.com/privacy.
Si su dirección de facturación está fuera de Suiza, Stripe es el comerciante registrado de la compra (Link, LLC) y responde de forma independiente de ese pago — recoge sus datos de facturación por cuenta propia, emite el recibo y los necesita para sus propias obligaciones fiscales.
6 · Quién más trata los datos
Los menos posibles, y todos como encargados del tratamiento — solo pueden tratar los datos para nosotros, no para fines propios.
Una excepción: con una dirección de facturación fuera de Suiza, Stripe no es encargado del tratamiento para el pago en sí, sino responsable independiente como comerciante registrado (ver la sección 5).
| Quién | Para qué | Dónde |
|---|---|---|
| Hetzner Online GmbH | El servidor en el que se ejecuta la aplicación — y la copia de seguridad de los archivos originales, que no es de acceso público | Núremberg y Falkenstein, Alemania |
| Supabase Inc. | Base de datos y almacenamiento de fotos y vídeos | UE / EE. UU. |
| Stripe Payments Europe Ltd. | Procesamiento de los pagos | Irlanda / EE. UU. |
| Scaleway SAS | Envío de nuestros correos electrónicos | París, Francia |
| BunnyWay d.o.o. (bunny.net) | Entrega de las fotos a través de una red de distribución de contenidos — para ello las fotos se guardan temporalmente en ubicaciones edge | Liubliana, Eslovenia (ubicaciones edge en la UE) |
En la medida en que con ello lleguen datos a EE. UU., nos apoyamos en las cláusulas contractuales tipo de la Comisión Europea y en la decisión de adecuación del Consejo Federal sobre el Swiss-U.S. Data Privacy Framework. No vendemos datos ni los cedemos a nadie que no figure aquí — salvo que la ley nos obligue a ello.
7 · Lo que no hacemos
- Ni publicidad, ni redes publicitarias, ni reventa de datos.
- Ni software de análisis, ni píxeles de seguimiento, ni Google Analytics — Migumento no carga ningún script ajeno, en absoluto.
- Ni cookies de terceros ni ninguna cookie publicitaria o de rastreo — solo las dos funcionales de la sección 3.
- Ni reconocimiento facial, ni detección automática de personas, ni decisiones individuales automatizadas.
- No miramos sus fotos — salvo que nos pidan ayuda o que un reporte nos obligue a ello.
8 · Cuánto tiempo conservamos cada cosa
- El evento con todo su contenido: mientras exista. Cuando vence el periodo de acceso (ver Condiciones), el evento queda bloqueado, pero no se elimina automáticamente — para que nadie pierda sus fotos por habérsele pasado una fecha. Se elimina cuando lo eliminan ustedes o cuando nos lo piden.
- Eventos demo: automáticamente y por completo a las 48 horas.
- Subidas fallidas: a los 7 días.
- Dirección de correo de la persona anfitriona: mientras exista el evento.
- Registros de funcionamiento: de vida corta. Se sobrescriben por rotación y no se archivan ni se analizan en ninguna parte.
- Comprobantes de pago: diez años, porque la ley lo exige (Art. 958f OR, el Código suizo de obligaciones).
9 · Sus derechos
Tienen derecho a obtener información sobre los datos que tratamos sobre ustedes, a que se corrijan los datos erróneos, a la eliminación, a que se les entreguen en un formato habitual y a oponerse a un tratamiento. Basta con un correo a info@migumento.com — no necesitamos para ello ningún formulario ni ninguna justificación.
Si aparecen en una foto de un evento y no lo quieren así, escríbannos también. Para eso no necesitan ni el enlace al evento ni el consentimiento de la persona anfitriona.
Además, pueden presentar una reclamación ante el Encargado Federal de Protección de Datos y Transparencia (EDÖB) en Berna.
10 · Seguridad
Todo funciona exclusivamente a través de conexiones cifradas (TLS). A un evento se llega por un enlace largo que no se puede adivinar; quien no lo tiene, no entra. Los archivos originales solo se entregan mediante enlaces de vida corta y firmados uno a uno. El enlace de Gestionar y el enlace para los invitados están separados — se puede compartir uno sin revelar el otro.
Pero eso significa también: quien tiene el enlace, está dentro. No compartan el enlace de Gestionar.
Revisamos nuestro código de forma continua — de manera automatizada y con ayuda de IA — y cada cambio pasa por una serie fija de pruebas y controles antes de publicarse. Eso es diligencia, no una garantía: la seguridad absoluta no existe en internet, y por eso tampoco la prometemos. Lo que eso significa para la responsabilidad está en la sección 12 de Condiciones.
11 · Cambios
Adaptamos esta política cuando algo cambia en el producto. Vale en cada momento la versión publicada aquí; la fecha de abajo indica cuándo se cambió por última vez.
Última actualización: 26 de agosto de 2026