Política de privacidad de la beta de Cordi
Última actualización: 9 de octubre de 2026 («Datos de la beta» ahora se llama «Ayudar a mejorar Cordi» y viene prendido, con un interruptor; la app de Google Play no tiene ayuda de internet ni panel web). Está escrita para que se entienda, sin letra chica.
Cordi es una app para Android que avisa a una persona mayor antes de que caiga en una estafa en el celular. Responsable de los datos: Alon Liwsky.
En pocas palabras
- Cordi cuida del lado del celular. Lo que se ve en la pantalla, tus mensajes, tus contactos, tus llamadas y tus montos se analizan en el celular y no se mandan a nuestro servidor. La app de Google Play no tiene ayuda de internet: ningún texto de la pantalla sale del celular. La única consulta con texto existe solo en la versión de prueba que se instala por cable, viene apagada y la prende la familia con un toque (punto 4 de «Qué recolectamos»).
- Hay dos opciones independientes, las dos apagables cuando quieras: «Ayudar a mejorar Cordi» (códigos y contadores de uso anónimos; viene prendida con un interruptor en el último paso de la configuración, antes se llamaba «Datos de la beta») y, solo en la versión de prueba por cable, la ayuda de internet (texto corto ya tapado, para los casos dudosos; viene apagada).
- Con «Ayudar a mejorar Cordi» a nuestro servidor llegan códigos y contadores: qué tipo de aviso se mostró, qué se respondió, si los permisos están bien y qué versión de la app se usa. Nunca lo que hay en la pantalla. Si marcás un aviso como falsa alarma, se manda qué señales lo dispararon, sin contenido.
- Ningún familiar puede ver los avisos de otra persona desde afuera del celular: la app de Google Play no tiene panel web ni código de vínculo. El panel de la familia (punto 2) existe solo en la versión de prueba que se instala por cable.
- No pedimos el email ni el teléfono de la persona mayor. El celular se identifica con un número al azar.
- No vendemos datos ni mostramos publicidad.
- Podés pedir el borrado cuando quieras: apagando «Ayudar a mejorar Cordi» en la app (el celular lo pide solo), desde el panel de la familia o por mail (ver «Cómo pedir el borrado»).
El servicio de accesibilidad y los otros permisos
Cordi usa el servicio de accesibilidad de Android, aunque no es una herramienta para personas con discapacidad. Lo usa para dos cosas: leer el texto que aparece en pantalla (por ejemplo «Confirmar transferencia»; los campos de contraseña no se leen) para darse cuenta de que la persona está por hacer algo riesgoso, y mostrar la pregunta «¿Estás por…?» por encima de la app. Solo cuando la persona toca un botón del aviso, Cordi vuelve atrás, borra lo que escribió, corta una llamada o llama a un familiar; nunca hace nada por su cuenta. Lo que lee se analiza en el celular: no se guardan capturas ni el contenido de las conversaciones y no se manda a nuestro servidor. Antes de pedir el permiso, la app lo explica y espera que la persona acepte. Se puede apagar cuando se quiera en Ajustes → Accesibilidad.
Las notificaciones, el teléfono (el estado de las llamadas y quién llama) y los contactos se usan solo en el celular: para reconocer mensajes de estafa, saber si quien llama está agendado y llamar al familiar con un toque. No salen del celular.
Qué NO recolectamos nunca
Contenido de la pantalla, textos de mensajes o de chats, nombres o números de contactos y de llamadas, montos, alias o CBU, direcciones web completas, nombres de las apps que usa la persona, ubicación, fotos ni audio. Tampoco guardamos nada de lo que escribe o ve. El comentario opcional que se escribe al marcar una falsa alarma queda solo en el celular. La única consulta que lleva texto es la ayuda de internet opcional (punto 4), que va ya tapada y que no guardamos. En la telemetría esto lo hace cumplir el servidor: si la app mandara un dato que no está en la lista de abajo, lo rechaza en lugar de guardarlo.
Qué recolectamos
1. Del celular, con «Ayudar a mejorar Cordi» (viene prendido en el último paso de la configuración; se apaga cuando quieras; antes se llamaba «Datos de la beta»)
- Un identificador al azar de la instalación y una clave de acceso del celular (del servidor guardamos solo una versión «hasheada» de esa clave).
- Datos técnicos: versión de Cordi, versión de Android, fabricante y modelo del celular, idioma.
- Cómo está configurado: nivel de avisos (Leve, Moderada o Intensa), si usa la IA por internet, cuántos avisos se cambiaron, cuántas apps están en cada modo (solo la cantidad, no cuáles) y si usa el lector de la traza.
- Uso, solo como códigos y contadores: qué pantalla de Cordi se abrió; hasta qué paso del asistente de configuración se llegó (solo el nombre del paso, como «activar» o «probar», y cuántos segundos pasaron desde el primero; nada de lo que se escribió ahí); qué aviso se mostró (su código, por ejemplo «mandar plata durante una llamada», la gravedad y el tipo de app: «banco», «mensajería», «navegador»… sin el nombre de la app); qué se respondió («No, salir», «Llamar a un familiar», «Sí, continuar», sin respuesta) y en cuántos segundos; qué avisos se anotaron sin mostrar pantalla y por qué motivo; los resultados de las autopruebas; y un latido por día.
- Solo si la familia marca un aviso como falsa alarma (en el Registro, «Este aviso no tenía sentido»): el código del aviso, la regla y
las señales del detector que lo dispararon (códigos fijos como
url.riskopage.credential_form: nunca el texto de la pantalla, ni una dirección, ni un nombre), la gravedad, el nivel de avisos, si intervino una IA y de qué tipo (local, Claude u OpenAI), el tipo de app (nunca su nombre) y cuántos minutos pasaron desde el aviso. El comentario opcional que se escribe ahí se queda en el celular y no se manda. - Salud de la protección: si están activados la accesibilidad, las notificaciones y el permiso para mostrar avisos sobre otras apps, si la batería está optimizada, si el celular limitó a Cordi, si está en pausa o en modo familiar.
2. Del panel de la familia (solo en la versión de prueba que se instala por cable; la app de Google Play no lo tiene)
- El código de vínculo del celular y el PIN que elige la familia (del PIN guardamos solo un «hash», no el número).
- Un registro de los cambios que hace la familia o el equipo (por ejemplo «cambió el nivel a Intensa»).
- Una cookie técnica para mantener abierta la sesión. No usamos cookies de publicidad ni de análisis.
3. Si te anotás en la beta
Tu nombre, tu email, el modelo de celular, qué sos de la persona que va a usar Cordi, de dónde viniste (por ejemplo el enlace de un amigo o un volante) y un código corto personal para que puedas invitar a otras familias. Los usamos para invitarte a la beta, saber qué celulares tenemos que cubrir y escribirte si hay un problema. Para habilitar la descarga en Google Play te vamos a pedir por email el Gmail del celular donde se instala, y lo usamos solo para eso.
4. IA por internet (opcional; no existe en la app de Google Play)
La app de Google Play no tiene esta función. Solo existe en la versión de prueba que se instala por cable, viene apagada y solo la usa el celular donde la familia la activó a propósito (Familiar → Cómo piensa Cordi → «Sí, usar la ayuda de internet», o «No, solo en este teléfono» para apagarla). No depende de «Ayudar a mejorar Cordi»: se puede usar sin mandar ningún dato de uso. Para poder usarla, el celular se registra en nuestro servidor con un identificador al azar y lo mínimo para darle una clave de acceso y ponerle un tope de consultas: versión de Cordi y de Android, idioma y nivel de avisos (sin marca ni modelo del celular, salvo que también esté prendido «Ayudar a mejorar Cordi»). En casos dudosos Cordi le manda a nuestro servidor un texto corto que ya tapó en el celular (sin nombres, teléfonos, montos, códigos, mails, cuentas ni alias; si queda algún dato personal, no lo manda). Nuestro servidor lo vuelve a revisar con filtros simples: si encuentra números largos, emails o CBU/CVU lo rechaza y no lo envía a ningún lado. Si pasa el filtro, lo reenvía a OpenAI (gpt-4.1-mini o gpt-4.1-nano) con nuestra clave y con la opción de que no lo guarde en su historial. En el servidor no guardamos ni el texto ni la respuesta: solo cuántas consultas hizo cada celular por día, cuántas rechazamos, la cantidad de tokens y el tiempo de respuesta. Hay un tope de 150 consultas por día por celular. OpenAI trata esa información según sus propias condiciones.
5. Datos técnicos de la conexión
Para frenar abusos (por ejemplo, probar PIN al azar) contamos los intentos por dirección IP durante unos minutos, solo en la memoria del servidor, sin guardarla en la base de datos. El servicio que recibe las conexiones HTTPS puede anotar la dirección IP y la ruta consultada en sus registros técnicos, que se borran solos por rotación.
Para qué lo usamos
- Saber si Cordi funciona bien: que los permisos estén bien, que los avisos aparezcan y que no molesten de más.
- Mejorar la app durante la beta (qué avisos se entienden, cuáles se ignoran).
- Operar la beta: poder bloquear un celular si hace falta y ayudar a quien tenga un problema.
- En la versión de prueba que se instala por cable: mostrarle a la familia el estado y los últimos avisos de su celular, y dejarla cambiar la configuración desde el panel web. La app de Google Play no tiene esta función.
- Decidir los casos dudosos con una inteligencia artificial, solo en la versión de prueba por cable y solo si la familia prendió la ayuda de internet.
Quién puede ver los datos
- El equipo de Cordi, con usuario y clave.
- En la versión de prueba por cable, la familia, solo lo de su propio celular y solo con el código de vínculo y su PIN. En la app de Google Play, nadie de afuera ve los avisos de la persona.
- Proveedores que hacen posible el servicio: el servidor donde corre Cordi (Hetzner) y, solo para el modo de IA por internet de la versión por cable, OpenAI.
- Nadie más. No vendemos ni cedemos datos para publicidad.
Cuánto tiempo los guardamos
- Eventos de uso y contadores de IA: 90 días, y después se borran solos.
- Un celular que no se conecta por 180 días se borra con todo lo suyo.
- Copias de seguridad de la base: una por día, las últimas 14. Un dato que borrás puede quedar hasta 14 días más en esas copias.
- Inscripciones a la beta: hasta que termine la beta o hasta que pidas que las borremos.
Cómo pedir el borrado
Podés pedir saber qué tenemos, corregirlo o que lo borremos. Para borrar los datos de un celular hay tres caminos:
- En la app: Familiar → Ayudar a mejorar Cordi, y apagar el interruptor. El celular le pide al servidor que borre todo lo suyo (eventos, contadores, configuración y registro); si no hay internet, lo hace apenas haya. En la versión por cable, si la ayuda de internet sigue activa, después el celular se registra de nuevo con lo mínimo para seguir usándola. Para apagarla: Familiar → Cómo piensa Cordi → «No, solo en este teléfono»; si «Ayudar a mejorar Cordi» también está apagado, el celular pide el mismo borrado.
- Desde el panel de la familia (/familia; solo en la versión por cable) → «Borrar los datos de este celular».
- Por mail a alsaliwsky@gmail.com. Es el único camino para borrar también la inscripción a la beta (nombre y email), que la app no puede borrar.
Si desinstalás Cordi sin apagar los datos, se borran solos: los eventos a los 90 días y el celular a los 180 días sin conectarse. Si el equipo bloqueó un celular, queda un registro mínimo del bloqueo (el código al azar de la instalación y datos técnicos básicos), para que borrar no lo levante.
Si sos de Argentina, la Ley 25.326 de Protección de Datos Personales te da derecho de acceso, rectificación y supresión, y la Agencia de Acceso a la Información Pública es el órgano de control ante el que podés presentar un reclamo.
Menores de edad
Cordi es para personas adultas (personas mayores y sus familiares) y no está dirigida a menores de 18 años. No recolectamos a sabiendas datos de menores; si creés que un menor nos mandó datos, escribinos y los borramos.
Seguridad
Todo viaja por HTTPS. Las claves de acceso y los PIN se guardan «hasheados». Las consultas a la base de datos están parametrizadas y los paneles tienen protección contra formularios falsos. Aun así, ningún sistema es perfecto: si pasara algo que te afecte, te avisaremos.
Cambios
Si cambiamos esta política de una manera que importe, lo avisamos en la app y en esta página, con la fecha de arriba. Esta política también se abre desde la app: Familiar → Privacidad.