PRIVACIDAD · 9 DE OCTUBRE DE 2026
Hablar con claridad.
También sobre tus datos.
Tu cuenta permanece. Los chats tienen un plazo. Aquí explicamos las protecciones reales y sus límites.
Información técnica de privacidad. Este documento describe el funcionamiento actual. Están pendientes de completar los datos del responsable, las bases jurídicas, la gestión de derechos y las garantías de transferencias. No se presenta como una política legal definitiva.
Qué protege MUTE
Usamos HTTPS y WSS para transportar datos y comprobamos la sesión y la pertenencia a cada conversación antes de entregar mensajes o archivos. El bucket de archivos no es público. Cloudflare cifra el almacenamiento con claves gestionadas por ese proveedor.
Los mensajes y archivos de MUTE no tienen cifrado de extremo a extremo. El servicio los procesa y almacena para entregarlos. El panel de operaciones no ofrece un visor general de conversaciones, pero no sería correcto prometer que el servicio o quienes tienen acceso privilegiado a su infraestructura no pueden procesar el contenido.
La búsqueda exige un @usuario exacto. No hay directorio público ni emparejamiento aleatorio. Una conexión nueva requiere aceptar una solicitud; las salas privadas tienen hasta cinco participantes. Un alias no verifica la identidad real de una persona.
Lo que sale de tu dispositivo
- Cuenta y conexiones
- Identificador interno, @usuario, avatar elegido, solicitudes, participantes, bloqueos, personas recordadas si lo activas, preferencias y estado de conexión. Sirven para identificar tu cuenta y prestar el servicio.
- Conversaciones
- Texto, respuestas, reacciones, fechas, entrega y lectura; las fotos, videos y notas de voz que eliges enviar. Se guardan en Durable Objects y R2 de Cloudflare hasta el vencimiento aplicable.
- Acceso y recuperación
- Sesión firmada con control central de revocación y una huella HMAC de tu clave de recuperación. MUTE no guarda esa clave en claro. Al recuperar la cuenta, la sesión anterior deja de funcionar.
- Avisos y llamadas
- Preferencias de avisos y, si registras Web Push, el destino y las claves de la suscripción. Las llamadas usan identificadores temporales de llamada y dispositivo, participantes, estados y tiempos de conexión.
- Soporte y seguridad
- Lo que envías voluntariamente en una sugerencia o denuncia. Guardamos contadores agregados y hasta 30 diagnósticos técnicos recientes con fecha, sección y tipo de error; no contienen mensajes, claves, rutas privadas ni el texto de la excepción. El servicio utiliza datos técnicos de conexión y límites de uso para prevenir abuso.
Cloudflare presta alojamiento, almacenamiento, entrega web y retransmisión TURN de llamadas. iOS utiliza los servicios del sistema de Apple; Web Push también depende del servicio de entrega del navegador. No se incorporan SDK de publicidad o seguimiento entre apps en este proyecto. Esto no equivale a afirmar que los proveedores carecen de registros técnicos propios.
Lo que permanece local
El PIN y su verificador se guardan en el dispositivo y no se envían al servidor. Face ID o Touch ID los verifica iOS; MUTE no recibe tu plantilla biométrica. La sesión nativa se protege con Keychain. La web utiliza una cookie de sesión protegida y almacena preferencias, referencias de chats y breves vistas previas locales del último mensaje para su funcionamiento.
Pedimos cámara al tomar una foto o escanear un QR; micrófono al grabar una nota o iniciar/aceptar una llamada. El selector de fotos del sistema permite elegir los elementos que vas a compartir, sin importar toda tu fototeca ni tus contactos. Las fotos preparadas por iOS no copian GPS/EXIF; un video o audio seleccionado puede conservar metadatos del archivo original.
Para abrir chats más rápido, iOS conserva historial reciente y ciertos archivos en una caché cifrada con AES-GCM, con la clave protegida en Keychain y excluida de las copias de seguridad. No persiste allí los archivos de una sola vista o temporales. Las miniaturas descifradas son temporales en memoria; una nota grabada utiliza un archivo temporal del sistema que se elimina al prepararla o descartarla. La web guarda recursos de interfaz, referencias y cachés con controles de vencimiento, sin guardar respuestas de la API en el service worker.
Sin conexión pueden seguir disponibles las copias locales válidas hasta comprobar cambios del servidor al reconectar; un borrado remoto no puede retirarlas inmediatamente. MUTE aplica la caducidad conocida y solicita la limpieza local al salir de la cuenta. No podemos borrar una copia exportada, una captura o un archivo guardado por otra persona.
Cuánto tiempo se conserva
- Cuenta: hasta que la eliminas. El @usuario anterior queda reservado durante 30 días para evitar su reutilización inmediata.
- Chat: comienza con 7 días. Puedes elegir 1, 7, 15 o 30 días desde su creación; otro mensaje no reinicia ese plazo. En salas lo decide quien las administra. Las solicitudes pendientes duran 7 días.
- Archivos: hasta que termina el chat o antes, según el modo elegido. «Ver una sola vez» se consume al abrirlo; el modo temporal existente deja de estar disponible después de su tiempo. El servidor deniega el acceso vencido aunque una tarea de limpieza se retrase.
- Enlaces de invitación: un uso; vencen en 10 minutos, 1 hora o 24 horas según tu elección. El QR de tu cuenta no es un enlace secreto a los mensajes.
- Denuncias: hasta 90 días desde su envío, aunque el chat caduque o se elimine la cuenta, para revisar el abuso. Las acciones de moderación se conservan hasta 180 días. El acceso vencido se deniega; la limpieza física puede requerir reintentos.
- Reservas de nombres: el registro administrativo heredado de cambios en nombres reservados no tiene una purga temporal automática en esta versión. No contiene conversaciones ni evidencia de denuncias.
- Sugerencias: hasta su eliminación manual por soporte o al eliminar la cuenta. No tienen una purga automática por antigüedad en esta versión.
La limpieza de chats reintenta los fallos y repasa archivos de subidas en curso durante 24 horas. Cloudflare ofrece recuperación de almacenamiento SQLite de Durable Objects para los 30 días anteriores; no prometemos que borrar la copia activa borre inmediatamente las copias de recuperación del proveedor.
Bloquear y denunciar
Bloquear impide mensajes directos nuevos, solicitudes y llamadas entre ambas cuentas, también en el servidor. El historial directo existente permanece en modo de lectura hasta su vencimiento. Si comparten una sala, el bloqueo no expulsa a nadie ni oculta los mensajes de esa sala: puedes salir de ella o denunciar contenido concreto.
Antes de denunciar verás la cuenta, el motivo, tu explicación y los mensajes o archivos seleccionados. Moderación recibe únicamente esa selección confirmada: no añadimos el resto del chat ni el mensaje citado por una respuesta. No se adjunta contenido de una sola vista o ya vencido. Si seleccionas un archivo disponible, se crea una copia para esa denuncia con el mismo plazo de 90 días.
El panel requiere acceso administrativo y registra revisiones y medidas. Puede advertir, suspender o restablecer una cuenta; no tiene acceso general a los chats. Hay límites de solicitudes, mensajes, archivos y llamadas para reducir spam. El filtro de términos explícitos necesita una lista configurada por quien opera MUTE; no hay un clasificador completo de texto, imágenes, videos o audio ni revisión automática externa.
Audio y notificaciones
MUTE no graba ni guarda el audio de las llamadas. WebRTC cifra el audio entre los dispositivos; TURN retransmite ese tráfico cifrado. La coordinación técnica pasa por el servidor, pero no guardamos SDP, candidatos de red ni un historial de audio. Esto no convierte los mensajes y archivos del chat en E2E.
Los avisos no muestran contenido por defecto. Si activas la vista previa, pueden incluir un fragmento en la notificación. La app nativa todavía no dispone de APNs: no promete recibir mensajes o llamadas con la app cerrada. Las preferencias no habilitan por sí solas esa entrega. Web Push requiere registro, permiso, configuración del servidor y compatibilidad del navegador.
Eliminar tu cuenta
En MUTE Web, abre Ajustes → Eliminar cuenta, revisa las consecuencias y confirma. La app para iPhone ofrece la misma opción en Ajustes. Se verifica tu sesión, se revoca el acceso y se inicia la limpieza del perfil, recuperación, sesiones, suscripciones, conexiones, sugerencias y tus aportaciones en los chats que siguen asociados a la cuenta. Los archivos con referencias compartidas pueden conservarse. No elimina cuentas ajenas, mensajes de otros participantes ni salas completas; la administración de una sala se transfiere si corresponde.
Límite actual: las aportaciones en salas de las que saliste o te retiraron pueden permanecer hasta que caduque la sala. El borrado completo de ese contenido requiere una corrección pendiente del servidor. Puedes contactar con soporte si necesitas revisar una solicitud.
Si alguna limpieza falla, la solicitud queda pendiente y se reintenta cada hora. No hay un plazo máximo garantizado: la app informa de ese estado y el acceso sigue invalidado. Un comprobante técnico se conserva hasta 7 días después de completar la limpieza. Permanece una marca mínima de cuenta eliminada para impedir reutilizar sesiones antiguas, además de la reserva del nombre y las retenciones de seguridad indicadas arriba.
Las denuncias confirmadas y sus acciones de moderación se conservan por sus plazos limitados para atender abusos, no por una obligación legal que no hayamos identificado. Las copias de destinatarios y del proveedor tienen los límites ya explicados.