Esta es una traducción de cortesía. En caso de divergencia, prevalece la versión en portugués de Brasil.
Lectorium es local-first: tus documentos permanecen en tu dispositivo y en tu cuenta de Google Drive o Dropbox. No operamos servidores que guarden tus archivos de trabajo.
Resumen rápido
Qué recopilamos
Por qué
Base legal (LGPD)
Nombre, correo, foto de perfil (Google OAuth)
Identificar y autenticar tu sesión
Ejecución de contrato — art. 7, V
Token OAuth de Google
Operar Google Drive en tu nombre
Ejecución de contrato — art. 7, V
Metadatos de archivos (nombre, tamaño, tipo)
Mostrar tu biblioteca y sincronizar
Ejecución de contrato — art. 7, V
Registros de conexión (IP, marca de tiempo)
Seguridad y cumplimiento legal
Obligación legal — art. 7, II (Marco Civil, art. 13)
Métricas técnicas agregadas (Cloudflare Web Analytics)
Entender tráfico y desempeño, sin cookies, publicidad ni perfilamiento
Interés legítimo — art. 7, IX
Datos de cobro (identificador, monto, producto, fecha)
Conceder acceso al contenido comprado y procesar reembolsos
Ejecución de contrato — art. 7, V
1Quiénes somos
Responsable de datos: Lectorium, operado por la parte responsable del servicio y de las decisiones sobre el tratamiento de datos personales en esta aplicación.
Encargado (DPO): para ejercer tus derechos o resolver dudas sobre privacidad, escribe a [email protected]. Respondemos en un plazo de hasta 15 días hábiles, conforme al art. 18 §5 de la LGPD.
2Datos que recopilamos y por qué
2.1 Cuenta de Google (opcional, para usar Google Drive)
Al iniciar sesión con Google, Lectorium recibe de Google OAuth:
- Nombre de perfil, correo electrónico y foto de perfil — para crear e identificar tu cuenta.
- Token de acceso OAuth — para realizar operaciones en Google Drive en tu nombre durante la sesión.
Base legal: ejecución de contrato (art. 7, V de la Ley 13.709/2018). Estos datos son necesarios solo para la autenticación y las funciones conectadas a Google Drive; el workspace local puede usarse sin conectar una cuenta de Google.
Retención: mientras mantengas tu cuenta activa. El token OAuth se almacena localmente, cifrado en tu dispositivo, y se elimina al cerrar sesión.
Alcances de Google Drive: drive.file (solo archivos creados o abiertos por la app) y drive.appdata (manifiesto privado de la biblioteca).
2.2 Archivos y contenido
La edición, anotación y almacenamiento de documentos ocurren localmente en tu dispositivo. Para las funciones de IA —incluido el OCR de PDFs digitalizados— el contenido va directamente de la app a las API de Google (Gemini); no transita por servidores de Lectorium y no tenemos acceso a él.
Retención: la caché local permanece en el almacenamiento de la app hasta que borres los datos o cierres sesión.
2.3 Dropbox (integración opcional)
Si conectas Dropbox, Lectorium accede solo a los archivos que selecciones explícitamente. El token se almacena localmente, cifrado. Ningún dato de Dropbox se transmite a nuestros servidores.
2.4 Registros de conexión
Nuestra infraestructura (Supabase) registra logs de acceso con dirección IP y marca de tiempo, conforme al art. 13 del Marco Civil de Internet de Brasil (Ley 12.965/2014). Estos registros se conservan durante 12 meses y solo se divulgan a terceros mediante orden judicial.
2.5 Datos de pago
Al realizar una compra (tema o plan Pro), registramos el identificador del pago, el monto, el producto y la fecha. Estos datos se mantienen en infraestructura segura (Supabase con RLS) y son necesarios para conceder acceso al producto y procesar eventuales reembolsos.
El procesamiento del pago lo realiza íntegramente Mercado Pago — Lectorium no almacena datos de tarjeta, datos bancarios ni detalles de instrumentos de pago.
Retención: 5 años, con fines fiscales y de soporte, conforme a la legislación brasileña aplicable.
2.6 Métricas técnicas y telemetría
Usamos Cloudflare Web Analytics para métricas agregadas de tráfico y desempeño de las páginas públicas — sin cookies, localStorage ni identificadores de usuario. No usamos Google Analytics, publicidad conductual, retargeting ni perfilamiento.
Los eventos técnicos internos usados para diagnóstico en la app no se envían a servidores de Lectorium.
3Con quién compartimos
No vendemos, alquilamos ni cedemos tus datos a corredores de datos ni anunciantes. Compartimos solo con los subencargados necesarios para operar el servicio:
- Google LLC (EE. UU.) — autenticación OAuth y la API de Google Drive. Transferencia amparada por las Cláusulas Contractuales Tipo (SCC).
- Supabase Inc. (EE. UU. / UE) — base de datos y autenticación, bajo las SCC y el DPA de Supabase.
- Cloudflare Inc. (red global) — hospedaje, seguridad, CDN y métricas agregadas de las páginas públicas.
- Dropbox Inc. (EE. UU.) — solo si conectas Dropbox voluntariamente.
- Mercado Pago S.A. (Brasil / Argentina) — procesamiento de pagos. Los datos de tarjeta viajan directamente entre tú y Mercado Pago, sujetos a su política de privacidad.
4Transferencias internacionales
Nuestros subencargados están radicados en Estados Unidos, en Brasil, u operan infraestructura global. Las transferencias internacionales se basan en Cláusulas Contractuales Tipo (SCC), mecanismo reconocido por el art. 33 y siguientes de la LGPD como salvaguarda adecuada. Cada proveedor mantiene DPAs públicos en sus sitios web.
5Decisiones automatizadas
Lectorium no utiliza decisiones automatizadas que produzcan efectos jurídicos o te afecten significativamente (art. 20 de la LGPD). Las funciones de IA generan sugerencias que siempre dependen de revisión y acción humana.
6Seguridad
- Los tokens de acceso se almacenan cifrados en tu dispositivo (AES-GCM mediante la API WebCrypto).
- Toda comunicación con API externas usa HTTPS/TLS.
- La infraestructura de Supabase opera con RLS — cada usuario accede solo a sus propios datos.
- En caso de incidente de seguridad, te notificaremos a ti y a la ANPD dentro de los plazos del art. 48 de la LGPD.
7Tus derechos (LGPD, art. 18)
- Confirmación y acceso: saber si tratamos tus datos y obtener una copia.
- Corrección: corregir datos incompletos, inexactos o desactualizados.
- Anonimización o eliminación: de datos tratados con base en el consentimiento o el interés legítimo.
- Portabilidad: recibir tus datos en formato estructurado.
- Oposición: oponerte a tratamientos basados en interés legítimo.
- Información sobre el intercambio: saber con quién compartimos tus datos.
- Revocación del consentimiento: en cualquier momento, sin perjuicio de los tratamientos previos.
Para ejercer cualquier derecho, escribe a [email protected]. Respondemos en un plazo de hasta 15 días hábiles.
8Cómo revocar el acceso a Google
- Cerrar sesión en la configuración de la app — esto borra el token local.
- Revocar la autorización en la página de permisos de tu Cuenta de Google.
- Borrar los datos locales de la app en la configuración del sistema.
Tus archivos en Drive permanecen en tu cuenta de Google. Solo tú puedes eliminarlos ahí.
9Cookies y almacenamiento local
No usamos cookies de rastreo o publicidad. El almacenamiento local mantiene tu sesión y la caché de trabajo sin conexión. Los datos locales del workspace permanecen en tu dispositivo y no accedemos a ellos de forma remota.
10Niños y adolescentes
Lectorium puede usarse en contextos educativos, incluso por estudiantes menores de edad, con la orientación de responsables, docentes o instituciones. El tratamiento de datos de niños y adolescentes debe observar el mejor interés del estudiante y las autorizaciones exigidas por la ley.
Si crees que un menor usó Lectorium sin la autorización necesaria, escribe a [email protected].
11Cambios a esta Política
Avisaremos sobre cambios relevantes con al menos 30 días de anticipación, a través de la interfaz de la app o por correo electrónico. La fecha de vigencia indicada arriba corresponde a la versión actual; el uso continuado después de esa fecha constituye aceptación.
12Contacto y Encargado (DPO)
Dudas generales y cuestiones de privacidad: [email protected]