Política de privacidad
Revisión del borrador: 4 de octubre de 2026.
Responsable y contacto
Portalyze es una aplicación web y Android para gestionar y analizar carteras con finalidad informativa. No mueve dinero, no ejecuta operaciones de inversión, no solicita credenciales bancarias ni envía SMS. Esta política explica cómo tratamos tus datos al utilizar sus servicios.
El responsable es Samir Obiols Abdelrahman. Dirección de contacto: Calle Valle de Pinares Llanos 34, 28035 Madrid, España. Para privacidad y solicitudes de eliminación, escribe a:
Datos de cuenta y cartera
Tratamos email, nombre para mostrar, identificador de cuenta, estado de verificación, rol, plan, permisos y preferencias para crear y administrar la cuenta. Si eliges contraseña, guardamos su hash protegido, nunca la contraseña en claro. El email es necesario para el registro; el nombre para mostrar es opcional.
Guardamos los instrumentos, cantidades, costes de compra, valores manuales, fechas y moneda de cartera que introduces, junto con análisis e instantáneas, para ofrecer las funciones de cartera. También guardamos respuestas al reto diario y progreso educativo. No necesitamos credenciales bancarias para estas funciones.
Acceso Google y seguridad
Cuando el acceso Google está habilitado y eliges utilizarlo, Google proporciona un identificador de cuenta, email verificado y nombre. Portalyze utiliza esos datos para crear, vincular o autenticar tu cuenta. No guarda la foto de Google ni solicita acceso a Gmail, contactos o Drive. En navegador, el componente de Google se carga al pulsar una acción Google.
Para proteger el acceso tratamos credenciales de sesión, caducidades, intentos de acceso, dirección IP y estados de bloqueo. El segundo factor requiere datos para verificarlo y recuperar el acceso. También podemos registrar información del navegador, rutas solicitadas y metadatos de las peticiones para mantener el servicio e investigar errores.
Cookies y almacenamiento del dispositivo
PORTALYZE_ACCESS: cookie propia que contiene el token de acceso para identificar tu sesión. Tiene una duración de 15 minutos por defecto, configurable en el servidor, y se renueva al renovar la sesión.
PORTALYZE_REFRESH: cookie propia para renovar el acceso sin volver a introducir las credenciales. Es persistente: dura 30 días por defecto, configurables, y su plazo se reinicia cuando se emite una renovación. Cerrar el navegador no equivale a cerrar sesión. Al cerrar sesión o eliminar la cuenta se limpian las cookies de autenticación.
XSRF-TOKEN: cookie propia de seguridad que ayuda a impedir peticiones de modificación no autorizadas (CSRF). Es una cookie de sesión, sin duración persistente configurada por Portalyze.
PORTALYZE_GOOGLE_FLOW: cookie propia temporal que vincula al navegador el flujo solicitado de acceso, vinculación o reautenticación con Google. Dura 150 segundos como máximo y se limpia al completar correctamente el flujo; no es una cookie publicitaria.
PORTALYZE_PUSH_INSTALLATION: cookie propia creada al registrar una instalación Android. Conserva su identificador durante 30 días para asociarla y revocarla al cerrar sesión. No contiene la cartera ni el identificador Firebase; estos registros de instalación se describen en la sección de notificaciones.
portalyze.language: valor de localStorage que recuerda exclusivamente el idioma que eliges mediante el selector. No tiene caducidad automática y permanece hasta que cambies la elección o borres el almacenamiento del sitio. Android también conserva datos de sesión en el almacenamiento de la aplicación para mantener el acceso.
La AEPD exceptúa del consentimiento previo los usos estrictamente necesarios para el servicio solicitado y las preferencias elegidas por el usuario, mientras se limiten a esas finalidades. Esto no exime automáticamente cualquier almacenamiento persistente ni permite reutilizarlo para publicidad.
La sesión puede mantenerse entre visitas. Para finalizarla utiliza «Cerrar sesión». También puedes borrar los datos del sitio desde el navegador; bloquear las cookies necesarias puede impedir el acceso o las operaciones seguras.
La caché de cotizaciones y divisas se mantiene en el servidor; no se guarda en cookies ni en localStorage del usuario. Portalyze no utiliza actualmente analítica de navegación ni publicidad web. Si eliges el acceso Google, se carga su componente externo, que puede utilizar almacenamiento conforme a su configuración y a las políticas de Google.
Correo y notificaciones Android
El correo configurado procesa tu email, nombre y enlaces temporales para verificar la cuenta o recuperar el acceso. Si escribes a soporte, tratamos el contenido de tu mensaje para atenderlo. Evita enviar contraseñas, códigos de acceso o información financiera innecesaria.
La aplicación Android incorpora Firebase Cloud Messaging para avisos cuando el servicio está disponible. Tratamos el identificador de instalación Firebase (FID), identificadores de instalación y cuenta, renovaciones y preferencias de notificación. Los intentos del aviso diario conservan instalación, cuenta, pregunta y fecha para evitar repeticiones. Firebase recibe el identificador de destino y metadatos de entrega; los mensajes son genéricos y no incluyen tu cartera ni email.
Los avisos del reto diario y de arranque requieren que actives su interruptor en las preferencias de Portalyze; están desactivados hasta registrar esa elección. Guardamos el estado, la fecha de la última elección de cada aviso y la versión de su información. Puedes retirar tu elección desactivando el interruptor, sin afectar a la cuenta ni al uso de la cartera. El permiso de Android es adicional y no activa por sí solo los avisos. El de arranque está reservado a administradores. Cerrar sesión revoca la instalación asociada; desinstalar no elimina la cuenta.
Servicios y destinatarios
Utilizamos Clouding.io para alojar el servicio, Neon para almacenar los datos de la aplicación y OVHcloud para el buzón de soporte. Google Drive almacena las copias de seguridad adicionales que se generan.
Los proveedores financieros reciben consultas de instrumentos y mercados, no tu email, identificador de cuenta ni cartera completa. EODHD proporciona datos financieros; la SEC proporciona documentos públicos. Cuando la adaptación de descripciones está habilitada, la API de OpenAI recibe una descripción pública de empresa y una petición editorial, sin posiciones ni métricas privadas; el código solicita no almacenar la respuesta. Esto no equivale a garantizar ausencia de registros por parte del proveedor.
Google interviene si eliges el acceso Google y Firebase en las funciones Android descritas. Los servicios externos pueden implicar tratamiento de datos fuera de la Unión Europea. Las ubicaciones y garantías aplicables se detallarán en la versión definitiva de esta política.
Conservación y eliminación
La cuenta y sus datos asociados permanecen mientras exista la cuenta. La eliminación implementada borra la cuenta, posiciones, análisis, respuestas, tokens, límites de uso, instalaciones y registros de intentos de avisos diarios. El catálogo financiero compartido permanece porque contiene información de mercado y no la cartera personal eliminada.
Los enlaces de verificación caducan por defecto en una hora y los de recuperación en 30 minutos. La caducidad de un token no garantiza el borrado físico de su registro. Los límites de intentos en memoria se limpian tras 24 horas de inactividad. Las instalaciones sin renovar durante más de 30 días dejan de recibir avisos, lo que no supone su borrado automático.
El plazo acordado para los mensajes de soporte es un mes después del cierre de la consulta. Las consultas abiertas se conservan mientras se tramitan. La gestión del correo es manual. La conservación de la acreditación mínima de solicitudes de derechos se concretará en la versión definitiva.
Los plazos de conservación de registros técnicos y copias de seguridad se concretarán en la versión definitiva tras comprobar su aplicación. La eliminación de la cuenta no borra inmediatamente los datos que puedan permanecer en copias de seguridad.
Tus derechos y solicitud de eliminación
Puedes solicitar acceso, rectificación, supresión, limitación, oposición o portabilidad cuando correspondan, y retirar el consentimiento cuando sea la base del tratamiento. Contacta con soporte@portalyze.es indicando tu solicitud y el email de la cuenta, sin adjuntar contraseñas ni tokens. Para proteger la cuenta puede ser necesario verificar tu identidad de forma proporcionada. Puedes reclamar ante la Agencia Española de Protección de Datos.
Para borrar tu cuenta dentro de Portalyze, abre tu perfil y elige «Eliminar mi cuenta»; el flujo requiere reautenticación y confirmación. También puedes solicitar la eliminación por correo a soporte@portalyze.es, indicando el email de la cuenta, sin instalar la aplicación ni iniciar sesión. Confirmaremos la solicitud mediante el email registrado antes del borrado y te comunicaremos el resultado. No envíes contraseñas ni códigos de acceso. Cerrar sesión o desinstalar no sustituye la eliminación.
Atenderemos las solicitudes sin dilación indebida y responderemos, como regla general, dentro de un mes desde su recepción. Si la complejidad o el número de solicitudes exige una ampliación, lo comunicaremos y justificaremos dentro del primer mes.
Bases jurídicas
La cuenta, cartera, análisis y correos necesarios de verificación o recuperación se tratan para prestar el servicio que solicitas (artículo 6.1.b RGPD). Los controles de acceso, registros de seguridad y copias necesarias se basan en el interés legítimo de proteger las cuentas y mantener o recuperar el servicio (artículo 6.1.f RGPD), con acceso limitado y conservación proporcionada. Los avisos opcionales se basan en tu consentimiento mediante una elección afirmativa (artículo 6.1.a RGPD), que puedes retirar desde las preferencias. Leer la política o crear una cuenta no constituye consentimiento publicitario.
Publicidad futura
Portalyze no muestra publicidad actualmente. Si incorporamos publicidad, informaremos previamente sobre los proveedores, datos utilizados y opciones de privacidad. Los datos de cartera, posiciones, importes y búsquedas no se enviarán a los servicios publicitarios.
Antes de activar publicidad actualizaremos esta política y ofreceremos los avisos y opciones de consentimiento que correspondan.