Seguridad en Ruya

Un diario de sueños es una de las cosas más personales que una persona puede conservar. Protegerlo no es una función de Ruya, sino la condición para todo lo demás que desarrollamos. En esta página explicamos, con un lenguaje claro, cómo se protegen tus datos, qué es lo que deliberadamente nunca hacemos con ellos y cómo ponerte en contacto con nosotros si encuentras un problema de seguridad.

Cómo se protegen tus datos

  • Cifrado durante la transmisión. Todas las conexiones entre tu dispositivo y nuestros servidores utilizan TLS (HTTPS). No existe ninguna vía sin cifrar hacia Ruya.
  • Cifrado en reposo. Nuestras bases de datos y el almacenamiento de archivos están cifrados en reposo, y tus datos más sensibles - el contexto personal utilizado para mejorar tus interpretaciones - también se cifran a nivel de aplicación con AES-256, de modo que siguen siendo ilegibles incluso en una exportación sin procesar de la base de datos.
  • Las contraseñas nunca se almacenan. Solo conservamos un hash bcrypt unidireccional de tu contraseña. Nadie en Ruya puede verla y no puede recuperarse de nuestra base de datos.
  • Alojado en la Unión Europea. Ruya funciona en Microsoft Azure y MongoDB Atlas, en centros de datos de la UE situados en Irlanda.
  • Protección frente a abusos. Los procesos de inicio de sesión y gestión de cuentas están protegidos frente a bots mediante Cloudflare Turnstile, y nuestra API aplica limitación de velocidad.

Tus sueños permanecen privados

Tu diario es solo para tus ojos. Tratamos el contenido de tus sueños, tu diario y los acontecimientos de tu vida como algo absolutamente privado:

  • Nunca se comparte con servicios de analítica ni con anunciantes. El texto de tus entradas nunca se envía a ningún servicio de analítica ni de publicidad. Los datos de uso pueden saber que se ha guardado un sueño, pero nunca cuál es su contenido.
  • El personal de Ruya no puede acceder a tu diario. Nuestras herramientas internas de soporte solo muestran la información de la cuenta, la suscripción y el número de entradas. No existe ninguna función que permita a un administrador ver el diario de un usuario.
  • Nunca se utiliza para entrenar IA. La interpretación de sueños funciona con Azure OpenAI bajo condiciones empresariales: tu contenido nunca se utiliza para entrenar modelos de IA.
  • Bloqueo opcional de la aplicación. Puedes proteger la aplicación móvil con Face ID, Touch ID o el código de acceso de tu dispositivo, para que tu diario siga siendo privado incluso si alguien te pide prestado el teléfono.

Pagos

Todas las suscripciones se procesan a través del App Store de Apple, Google Play o nuestros socios de pago RevenueCat y Stripe en la web. Los datos de tu tarjeta se envían directamente a esos proveedores: nunca pasan por los servidores de Ruya y nosotros nunca los almacenamos.

Tus controles

  • Elimina tu cuenta en cualquier momento. Al eliminar tu cuenta, tu diario y tus datos personales se eliminan de forma permanente de nuestros sistemas de producción.
  • El contexto personal es opcional. Tú decides si las respuestas de tus interpretaciones se guardan para mejorar futuras interpretaciones, y puedes desactivar esta opción.
  • Llévate tus sueños contigo. Puedes exportar tu diario como un libro de sueños con un formato cuidado siempre que quieras tener tu propia copia.

Cómo informar de un problema de seguridad

Ningún sistema es perfecto y valoramos el trabajo de los investigadores de seguridad. Si cree que ha encontrado una vulnerabilidad en cualquier servicio de Ruya - ruya.co, web.ruya.co, nuestra API o las aplicaciones para iOS y Android - envíe un correo electrónico a [email protected] con una descripción del problema, los pasos para reproducirlo y su posible impacto.

Si realiza una comunicación de buena fe, nos comprometemos a lo siguiente:

  • Acusaremos recibo de su informe en un plazo de 3 días laborables.
  • Le mantendremos informado mientras investigamos y corregimos el problema.
  • Reconoceremos públicamente su contribución por un informe confirmado, si así lo desea.
  • No emprenderemos acciones legales por investigaciones realizadas de buena fe conforme a esta política.

A cambio, le pedimos que:

  • Realice pruebas únicamente en cuentas de su propiedad - nunca acceda a los datos de otro miembro, ni los modifique o elimine.
  • No lleve a cabo pruebas de denegación de servicio, spam ni ataques de ingeniería social contra Ruya o sus miembros.
  • Mantenga cualquier escaneo automatizado con un volumen bajo para que no afecte a otros miembros.
  • Concédanos un plazo razonable para corregir un problema antes de divulgarlo públicamente.
  • Informe de las vulnerabilidades en las plataformas de terceros que utilizamos (Apple, Google, Stripe, RevenueCat, Microsoft Azure, Cloudflare) directamente a esos proveedores.

Actualmente no contamos con un programa de recompensas por errores remunerado, pero investigamos, corregimos y reconocemos todas las comunicaciones válidas. Nuestro contacto de seguridad legible por máquinas está publicado en ruya.co/.well-known/security.txt.


Preguntas frecuentes

¿Puede el personal de Ruya leer mis sueños?
No. El contenido de su diario nunca se muestra en nuestras herramientas internas. El personal de soporte puede ver la información de la cuenta y la suscripción, así como cuántas entradas tiene, pero no el contenido de ninguna de ellas.
¿Se utilizan los datos de mis sueños para entrenar modelos de IA?
No. Las solicitudes de interpretación se procesan en Azure OpenAI conforme a condiciones empresariales que excluyen su contenido del entrenamiento de modelos, tanto por nuestra parte como por la del proveedor del modelo.
¿Dónde se almacenan mis datos?
En centros de datos de la UE situados en Irlanda, en Microsoft Azure y MongoDB Atlas, cifrados tanto en tránsito como en reposo.
¿Qué ocurre cuando elimino mi cuenta?
Las entradas de su diario, las interpretaciones y sus datos personales se eliminan de forma permanente de nuestros sistemas de producción. Las copias de seguridad cifradas caducan automáticamente según un calendario rotativo.
¿Cómo puedo informar de un problema de seguridad?
Envíe un correo electrónico a [email protected] con los pasos para reproducir el problema. Acusamos recibo de todos los informes en un plazo de 3 días laborables - consulte la política de divulgación anterior.

La seguridad nunca está terminada. Revisamos nuestras prácticas periódicamente y mantendremos esta página actualizada a medida que evolucione nuestro programa de seguridad. Última actualización: agosto de 2026.