Política de Cookies — DeCAbina
Fecha de entrada en vigor: 2026-07-24 · Última actualización: 2026-08-17 · Versión: 1.3
1. Qué son las cookies
Las cookies (y tecnologías similares — almacenamiento local, de sesión, píxeles, SDK) son pequeños archivos o identificadores que se guardan en tu dispositivo. Las usamos para operar el servicio, recordar tus preferencias, entender el uso y —con tu consentimiento— para las finalidades de abajo. Esta política acompaña a nuestra Política de Privacidad.
2. Base jurídica de las cookies (ePrivacy + RGPD)
Conforme a la Directiva ePrivacy (Art. 5(3)), tal como se traspone en tu país (en España, la LSSI-CE, Art. 22.2), almacenar o leer información en tu dispositivo requiere tu consentimiento previo — salvo las cookies estrictamente necesarias para prestar un servicio que has solicitado expresamente. El consentimiento para cookies es un consentimiento de grado RGPD: libre, específico, informado, inequívoco y tan fácil de retirar como de dar (Art. 7). Por eso no cargamos nada no esencial hasta que lo aceptas, por finalidad.
3. Categorías de cookies
| Categoría | ¿Requiere consentimiento? | Qué hace |
|---|---|---|
| Estrictamente necesarias | No (exentas por ePrivacy) | Sesión, seguridad (CSRF/JWT), la cola de documentos que emites sin cobertura y el propio estado de tu consentimiento — la app no funciona sin ellas. Aquí entran también las elecciones que fijas tú, como el tema claro/oscuro: se guardan porque las pides, no para medirte. |
| Analíticas | Sí, y lo decides tú | Medir el uso para mejorar el servicio. No usamos cookies ni proveedores de analítica: la medición es propia y de servidor (ver §4 bis), así que no hay nada que se guarde en tu dispositivo. Aun así te lo preguntamos, porque los datos son tuyos: el interruptor está en «Preferencias de cookies» y empieza apagado. |
| Marketing | — | No existe. No cargamos publicidad, ni perfilado entre webs, ni medición de terceros, así que no hay ninguna finalidad de marketing que consentir. Si alguna vez recibes un correo comercial nuestro, lleva su propia baja en un clic (art. 21.2 LSSI-CE) y no depende de esta página. |
Todo lo que esta app guarda en tu dispositivo está en la primera fila, y por eso no verás un aviso de cookies al entrar: la ley exige pedir permiso *antes* únicamente para lo que no es estrictamente necesario, y aquí no hay nada de eso (§2, §5).
4. Cookies que utilizamos
Esta es la lista completa de lo que DeCAbina guarda en tu dispositivo. Ninguna cookie de tercero te mide ni te perfila, y no hay cookies de analítica ni de publicidad. Todas las filas de abajo son estrictamente necesarias, que es exactamente por lo que esta app no te interrumpe con un aviso al entrar. Lo que sí existe es una medición propia, sin cookies, y se explica justo debajo — porque «no hay cookies de analítica» y «no medimos nada» no son la misma frase, y decir la primera insinuando la segunda sería engañarte.
| Nombre | Proveedor | Finalidad | Categoría | Parte | Duración | Tipo |
|---|---|---|---|---|---|---|
| `refresh` | DeCAbina (propia) | Mantener tu sesión al recargar o abrir otra pestaña. Es `httpOnly`: la envía el navegador, JavaScript no puede leerla | Estrictamente necesaria | propia | 7 días | http |
| `consent.v1` | DeCAbina (propia) | Recordar qué finalidades has aceptado o rechazado, cuándo lo decidiste y bajo qué versión de esta política | Estrictamente necesaria | propia | 12 meses; después te lo volvemos a preguntar | localStorage |
| `consent_sid` | DeCAbina (propia) | Solo si decides sobre las cookies sin haber iniciado sesión: un identificador aleatorio, sin ningún dato tuyo dentro, que sirve únicamente para poder demostrar qué decidiste y cuándo (Art. 7(1) RGPD). No te mide, no te perfila y no se usa para nada más | Estrictamente necesaria | propia | 13 meses | http (`HttpOnly`) |
| `decabina:cola` | DeCAbina (propia) | Guardar los documentos que emites sin cobertura hasta que se publican | Estrictamente necesaria | propia | hasta que la cola se vacía | localStorage |
| `ui-theme` | DeCAbina (propia) | Recordar si eliges el tema claro u oscuro | Estrictamente necesaria (la fijas tú) | propia | hasta que borres los datos del navegador | localStorage |
| `ui-text-size` | DeCAbina (propia) | Recordar el tamaño de letra que eliges en Ajustes. Se guarda en este dispositivo, no en tu cuenta | Estrictamente necesaria (la fijas tú) | propia | hasta que borres los datos del navegador | localStorage |
| `sessionid`, `csrftoken` | DeCAbina (propia) | Solo si entras al panel de administración: mantener esa sesión y protegerla frente a CSRF | Estrictamente necesaria | propia | sesión · 1 año | http |
| cookies de Google | Google (tercero) | Solo si eliges «Continuar con Google»: asegurar ese inicio de sesión. Si no lo usas, no se fija ninguna | Estrictamente necesaria | tercero | sesión | http |
El token de acceso no aparece en la tabla porque no se guarda en tu dispositivo: vive en la memoria de la pestaña y desaparece al cerrarla.
Que ya hayas visto la introducción tampoco aparece en la tabla: desde la versión 1.1 de esta política se guarda en tu cuenta y no en este dispositivo, así que no te la repetimos cuando entras desde otro móvil ni cuando borras los datos del navegador. Lo tratamos como parte de tu cuenta, con lo que dice la Política de Privacidad.
4 bis. Medición propia, sin cookies (y con tu interruptor)
Para saber si el producto funciona registramos acontecimientos con nombre — «se emitió un documento», «se canceló una suscripción» — desde nuestro propio servidor. No hay cookie, ni píxel, ni proveedor externo, ni texto libre: la lista de nombres posibles está fijada en el código y cualquier otro se descarta. Van asociados a tu cuenta, así que son datos personales, y por eso sólo se registran si enciendes la finalidad «Analítica» en «Preferencias de cookies». Si la apagas —o si nunca la has encendido, que es como viene— no se envía ninguno. Es la misma promesa que hace la §6 de la Política de Privacidad, y el código la cumple.
Aparte de eso medimos velocidad y errores de la propia aplicación: cuánto tarda en pintarse una pantalla y qué excepciones ocurren en el navegador. Eso no lleva identificador, ni cookie, ni nada escrito en tu dispositivo —y por eso no depende del interruptor—, va sin la dirección exacta que visitaste (se guarda el patrón de ruta, no el identificador del documento) y existe para que la app no se te quede lenta o rota sin que nos enteremos.
Y en las páginas públicas —la de entrada y el comprobador de DeCA— llevamos una cuenta diaria de cuánta gente las ve y cuál de los botones se pulsa. Es un contador, no un registro de visitas, y la diferencia es todo lo que guarda: una fila por día y por botón con un número («2026-08-08 · página de entrada · 128») y nada más. No hay dirección IP, ni navegador, ni hora de tu visita, ni identificador de ningún tipo, ni cookie: no se escribe nada en tu dispositivo y no queda dentro nada que pueda referirse a ti, ni a nosotros ni a nadie. Por eso tampoco depende del interruptor. Lo hacemos para saber si la página se explica —de cada cien personas que llegan, cuántas siguen adelante—, que es la única medida que tenemos de eso antes de que alguien se registre.
5. Por qué no te sale un aviso de cookies (y cómo se comportaría si algún día sale)
Hoy no verás ningún banner de cookies al entrar, y eso es lo correcto, no un descuido. La Directiva ePrivacy (art. 5(3)) y la LSSI-CE (art. 22.2) obligan a pedirte permiso antes de guardar o leer algo en tu dispositivo salvo que sea estrictamente necesario para el servicio que has pedido. Todo lo que guardamos está en esa excepción (§4), así que no hay nada que pedirte. Un aviso que pide permiso para algo que no se hace no es prudencia: te interrumpe, y las Directrices EDPB 03/2022 tratan la insistencia como patrón engañoso por sí sola.
Lo que sí existe —la analítica propia y de servidor de la §4 bis— no toca tu dispositivo, así que no requiere bloqueo previo: la decides cuando quieras en «Preferencias de cookies», está apagada mientras no digas que sí, y si no la enciendes nunca no se registra nada.
Si algún día introdujéramos algo no esencial (una cookie de medición, un píxel, un vídeo incrustado de un tercero), el aviso volvería a aparecer antes de cargarlo, y se comportaría como sigue — que es también como se comporta hoy el panel de preferencias:
- Bloqueo previo. Ninguna cookie/script no esencial se fija o lee antes de que consientas. El consentimiento es opt-in — no se implica por seguir navegando ni por hacer scroll.
- Opt-in granular por finalidad. Consientes (o no) cada finalidad por separado. Hay una elección real por categoría.
- Sin casillas premarcadas. Todos los interruptores no esenciales empiezan desactivados (*Planet49*, C-673/17). El silencio/inactividad no es consentimiento.
- Rechazar es tan visible como Aceptar — en la primera capa. El control «Rechazar todo» es tan visible y fácil de usar como «Aceptar todo», en la misma primera pantalla (CNIL/AEPD). Rechazar es un clic, no está enterrado en un submenú.
- Sin patrones engañosos. Sin colores confusos, sin insistencia, sin redacción ambigua, sin preselección que te empuje a «Aceptar» (Directrices EDPB 03/2022 sobre diseño engañoso).
- Cautela con el muro de cookies. No usamos un muro de cookies — puedes usar el servicio principal aceptes o no las cookies no esenciales.
- Interfaz por capas. Una primera capa breve (resumen claro + Aceptar/Rechazar/Gestionar) enlaza a esta política completa y a un panel de ajustes por finalidad — nunca te obligamos a leerlo todo para decidir.
- Retirada en cualquier momento, tan fácil como se dio. «Preferencias de cookies» —en el pie de todas las páginas públicas y en Ajustes → Privacidad dentro de la app— reabre el panel para dar, cambiar o retirar el consentimiento cuando quieras (Art. 7(3)).
- Prueba del consentimiento. Cada elección se registra en el servidor con la finalidad, el estado concedido, la versión de la política y una marca de tiempo (reflejado en `POST/DELETE /consents`), para poder demostrar a qué consentiste y cuándo (Art. 7(1)). También si no tienes cuenta: en ese caso la elección se guarda contra el identificador aleatorio de la cookie `consent_sid` (§4), nunca contra tu nombre ni tu correo. El rechazo se registra igual que la aceptación — es la prueba de que dijiste que no.
- Caducidad. Tratamos el consentimiento como limitado en el tiempo: tu elección se guarda con la fecha y con la versión de esta política bajo la que la tomaste, y deja de valer a los ~12 meses o antes si esta política se actualiza. Al dejar de valer, la finalidad vuelve a estar apagada —no se registra nada— hasta que vuelvas a decir que sí en «Preferencias de cookies». Mientras no haya nada no esencial que cargar no te lo preguntamos por iniciativa nuestra: el lado conservador es dejar de medir, no insistir.
6. Gestionar tus cookies
- Usa «Preferencias de cookies» —en el pie de todas las páginas públicas y en Ajustes → Privacidad dentro de la app— para dar, cambiar o retirar cualquier consentimiento en todo momento.
- Tu navegador también permite bloquear o borrar cookies; bloquear las estrictamente necesarias puede romper el servicio.
7. Usuarios de EE. UU. — contraste de exclusión (GPC)
Las leyes de privacidad de EE. UU. (p. ej. la CCPA/CPRA de California) siguen en general un modelo de exclusión (opt-out) para la venta/compartición de información personal, en vez del opt-in previo de la UE. Si estás en un estado de EE. UU. con esos derechos, no publicamos un enlace «No vender ni compartir mi información personal» porque no vendemos ni compartimos información personal, de modo que no hay nada de lo que excluirse. Respetamos igualmente la señal de navegador Global Privacy Control (GPC) como exclusión válida. Véase la §16 de la Política de Privacidad.
8. Cambios y contacto
Actualizamos esta política cuando cambian nuestras cookies; la versión y la fecha de «Última actualización» de arriba lo reflejan. Consultas: privacidad@qualvant.com.