CalendarIA Volver a CalendarIA

Privacidad y datos

Política de privacidad

Esta política explica cómo CalendarIA accede, utiliza, almacena y comparte información cuando utilizas la aplicación, conectas tu cuenta de Google o empleas las funciones de inteligencia artificial.

Última actualización: 14 de agosto de 2026

1. Responsable y alcance

CalendarIA es un proyecto de software desarrollado por David Alejandro Lopez Huerta. La aplicación permite crear eventos manualmente o convertir texto, imágenes y notas de voz en una propuesta estructurada de evento que el usuario revisa antes de enviarla a Google Calendar.

Esta política aplica al sitio web de CalendarIA y a las funciones que utilizan Google OAuth/OpenID Connect, Google Calendar API, Google Gemini API, Render y recursos tipográficos de Google Fonts.

CalendarIA no es un producto de Google ni está operado por Google.

2. Información que procesa CalendarIA

Datos básicos de la cuenta de Google

Al conectar una cuenta de Google, CalendarIA solicita los scopes openid, email y profile. Esto permite procesar:

  • identificador de la cuenta de Google (sub);
  • nombre mostrado;
  • dirección de correo electrónico;
  • URL de la fotografía de perfil, cuando Google la proporciona.

Estos datos se utilizan para autenticar la sesión y mostrar dentro de CalendarIA qué cuenta está conectada.

Datos de Google Calendar

CalendarIA solicita el scope https://www.googleapis.com/auth/calendar.events. Este permiso permite a la aplicación acceder y gestionar eventos de Google Calendar en nombre del usuario autorizado.

La versión estable actual consulta el calendario principal y procesa los metadatos necesarios para las funciones visibles de agenda, entre ellos:

  • identificador del evento;
  • título o resumen;
  • fecha y hora de inicio y fin, o fecha de evento de todo el día;
  • zona horaria;
  • recordatorios;
  • identificador y reglas básicas de recurrencia cuando el evento pertenece a una serie;
  • tipo y estado del evento;
  • indicadores del creador u organizador;
  • enlace del evento en Google Calendar.

La aplicación utiliza estos datos para mostrar próximos eventos creados por la cuenta autenticada, agrupar visualmente series recurrentes existentes, detectar eventos duplicados y ejecutar acciones solicitadas por el usuario, como crear o eliminar eventos.

Los eventos obtenidos desde Google Calendar no se envían a Gemini.

Contenido enviado por el usuario a Gemini

Cuando utilizas las funciones de inteligencia artificial, CalendarIA puede procesar contenido que entregas voluntariamente:

  • texto escrito en el campo de análisis, hasta el límite configurado por la aplicación;
  • imágenes JPG, PNG o WebP seleccionadas por el usuario;
  • audio grabado desde el navegador y convertido a WAV PCM.

Este contenido se envía a Gemini únicamente para extraer una propuesta estructurada de un evento. La solicitud de CalendarIA utiliza la opción store: false. Esta configuración expresa la intención de no almacenar la interacción mediante esa función de la API; el tratamiento que realice Google como proveedor se rige adicionalmente por sus propias condiciones y políticas.

Datos técnicos

CalendarIA utiliza temporalmente la dirección IP del cliente para aplicar límites de solicitudes y prevención básica de abuso. Los contadores de rate limiting de la versión estable se mantienen en memoria del proceso y no forman una base de datos persistente de usuarios.

El servidor genera identificadores aleatorios de solicitud y de análisis. Los logs pueden incluir información operativa como códigos de error, estado HTTP, modelo de IA utilizado, etapa del fallo e identificadores técnicos de correlación.

Los logs de CalendarIA no están diseñados para registrar deliberadamente el texto analizado, imágenes, audio, tokens OAuth, refresh tokens, claves de API ni títulos de eventos.

3. Cómo utiliza CalendarIA la información de Google

CalendarIA utiliza la información recibida mediante las APIs de Google únicamente para proporcionar o proteger funciones visibles de la aplicación, entre ellas:

  • autenticar la cuenta autorizada;
  • mostrar el nombre y la fotografía de la cuenta conectada;
  • mantener una sesión autenticada;
  • mostrar la agenda futura compatible con los filtros de la aplicación;
  • identificar y agrupar visualmente series recurrentes existentes;
  • evitar la creación básica de eventos duplicados;
  • crear eventos después de una acción o confirmación del usuario;
  • eliminar eventos cuando el usuario lo solicita expresamente;
  • renovar un access token mediante un refresh token cuando sea necesario para mantener la integración autorizada.

CalendarIA no utiliza datos obtenidos de Google Calendar para entrenar sus propias funciones de IA y no envía esos eventos a Gemini.

El uso de información recibida de las APIs de Google se limita a las funciones descritas en esta política y debe cumplir con la Google API Services User Data Policy, incluidos sus requisitos de uso limitado, así como con las políticas de OAuth 2.0 de Google.

CalendarIA no vende datos de Google, no los utiliza para publicidad, retargeting, perfiles comerciales, evaluación crediticia, préstamos ni vigilancia, y no los transfiere a corredores de datos o revendedores de información.

4. Almacenamiento y retención

Eventos de Google Calendar

CalendarIA no mantiene una base de datos propia de eventos y no persiste eventos en localStorage. Google Calendar es la fuente de verdad de la agenda. Los eventos creados permanecen en la cuenta de Google del usuario conforme a su configuración y a las políticas de Google hasta que sean eliminados.

El frontend elimina claves heredadas de versiones anteriores de CalendarIA cuando están presentes, pero no utiliza esas claves como almacenamiento actual de la agenda.

Cookie de sesión

La implementación estable actual no utiliza una base de datos de sesiones server-side. La sesión se conserva en una cookie llamada calendaria_session, protegida con HttpOnly y cifrada/autenticada por el servidor mediante AES-256-GCM.

El contenido cifrado de esa cookie puede incluir:

  • identificador, nombre, correo y fotografía del perfil de Google;
  • access token de Google;
  • refresh token disponible;
  • fecha de expiración del access token;
  • token CSRF;
  • fecha de expiración de la sesión.

La cookie de sesión tiene una duración máxima configurada de 30 días. El JavaScript de la página no puede leerla porque utiliza HttpOnly. En producción también utiliza Secure y SameSite=Lax.

Concesión persistente de Google

CalendarIA utiliza una segunda cookie llamada calendaria_google_grant, también HttpOnly y cifrada con AES-256-GCM. Esta cookie puede contener el identificador de Google, el correo electrónico y el refresh token de la concesión autorizada.

Su duración máxima configurada es de 180 días. Se utiliza para poder reutilizar la concesión autorizada y reducir solicitudes innecesarias de consentimiento cuando Google no devuelve un refresh token nuevo.

Cerrar sesión en CalendarIA elimina la cookie de sesión, pero no elimina automáticamente esta concesión persistente ni equivale a revocar el acceso de Google.

Estado temporal de OAuth

Durante el inicio de sesión se utiliza una cookie temporal calendaria_oauth para conservar el valor state y el verificador PKCE. Está cifrada, restringida a la ruta del callback y tiene una duración aproximada máxima de 10 minutos.

Texto, imágenes y audio enviados a Gemini

CalendarIA no mantiene una biblioteca ni una base de datos propia del texto, imágenes o audio enviados para análisis. El contenido se procesa para solicitar una propuesta de evento y no se persiste como historial de usuario dentro de una base de datos de CalendarIA.

La solicitud enviada por CalendarIA incluye store: false. El tratamiento adicional por parte de Google/Gemini está sujeto a las condiciones y políticas aplicables del proveedor.

Logs técnicos

Los logs operativos pueden ser conservados por la infraestructura de alojamiento durante el periodo configurado por el proveedor. CalendarIA intenta limitar sus propios mensajes de log a información operativa y de seguridad necesaria para diagnosticar errores y abuso.

5. Proveedores y transferencias necesarias

CalendarIA utiliza servicios de terceros necesarios para operar las funciones descritas:

  • Google OAuth y OpenID Connect: autenticación y autorización de la cuenta.
  • Google Calendar API: consulta y gestión de eventos solicitada por el usuario.
  • Google Gemini API: análisis del texto, imagen o audio que el usuario envía directamente para generar una propuesta de evento.
  • Render: infraestructura de alojamiento y ejecución del servidor.
  • Google Fonts: entrega de las fuentes utilizadas por la interfaz; al solicitar estos recursos, el navegador se comunica directamente con infraestructura de Google y pueden procesarse metadatos normales de conexión conforme a las políticas de Google.

CalendarIA no envía eventos obtenidos de Google Calendar a Gemini y no comparte datos de Google con plataformas publicitarias, corredores de datos o revendedores de información.

El tratamiento de datos por servicios de Google también está sujeto a la Política de Privacidad de Google.

6. Seguridad

CalendarIA aplica medidas técnicas orientadas a reducir el riesgo de acceso no autorizado, entre ellas:

  • HTTPS y HSTS en producción;
  • OAuth 2.0 Authorization Code con PKCE y validación de state;
  • cookies de sesión y concesión cifradas/autenticadas con AES-256-GCM;
  • clave de cifrado derivada de SESSION_SECRET mediante SHA-256;
  • cookies HttpOnly, Secure en producción y SameSite=Lax;
  • protección CSRF para operaciones de escritura autenticadas;
  • Content Security Policy y otras cabeceras HTTP de seguridad;
  • límites de solicitudes por IP y por usuario autenticado;
  • validación de campos de evento, tipos MIME, tamaños y salidas generadas por IA;
  • timeouts para servicios externos, reintentos acotados para errores transitorios de Gemini y sanitización de errores enviados al cliente;
  • Cache-Control: no-store para respuestas de la API.

Ningún sistema puede garantizar seguridad absoluta. CalendarIA busca aplicar medidas razonables y proporcionales a la naturaleza del proyecto y a los datos tratados.

7. Control del usuario, cierre de sesión y revocación

El usuario conserva el control de su cuenta de Google y de sus eventos. Puede:

  • cerrar sesión desde CalendarIA, lo que elimina la sesión activa de CalendarIA;
  • eliminar eventos desde CalendarIA cuando la interfaz estable ofrece esa acción o directamente desde Google Calendar;
  • revocar completamente el acceso de CalendarIA desde la configuración de seguridad, conexiones o aplicaciones de terceros de su Cuenta de Google;
  • dejar de utilizar la aplicación en cualquier momento.

Cerrar sesión y revocar el acceso son acciones diferentes. El cierre de sesión actual no revoca automáticamente el token de Google ni borra la cookie de concesión persistente utilizada para reducir consentimientos repetidos.

Al revocar CalendarIA desde la Cuenta de Google, Google invalida la autorización correspondiente. La próxima vez que se intente utilizar una operación protegida será necesario volver a autorizar la integración según el flujo de Google.

Como CalendarIA no mantiene una base de datos propia de eventos o perfiles de usuario, no existe una copia persistente independiente de la agenda que deba eliminarse de una base de datos de CalendarIA. Los eventos creados permanecen en Google Calendar hasta que el usuario los elimine.

8. Menores de edad

CalendarIA no está diseñado ni dirigido específicamente a menores de 13 años y no busca recopilar conscientemente información de menores mediante las APIs de Google.

9. Cambios en esta política

Esta política puede actualizarse cuando cambien las funciones, los permisos solicitados, los proveedores utilizados o la forma en que CalendarIA accede, usa, almacena o comparte información.

Si CalendarIA fuera a utilizar datos de Google para un propósito nuevo que no estuviera descrito aquí, la política y las divulgaciones pertinentes deberán actualizarse antes de aplicar ese nuevo uso y se solicitará el consentimiento que corresponda.

La fecha de la última actualización se muestra al inicio de esta página.

10. Contacto

Para consultas de privacidad, seguridad o tratamiento de datos relacionadas con CalendarIA, puedes contactar al desarrollador mediante el repositorio público del proyecto y su sistema de Issues:

GitHub · CalendarIA Issues

Desarrollador: David Alejandro Lopez Huerta.