Política de privacidad
Última actualización: 9 de agosto de 2026
Legatto es una plataforma que conecta locales comerciales de Costa Rica con músicos profesionales para eventos de música en vivo. Esta política explica qué datos tratamos, para qué, con quién los compartimos, cómo los protegemos y durante cuánto tiempo los conservamos. Presta especial atención a las secciones sobre Google Calendar: describen con detalle qué hacemos con los datos de tu cuenta de Google.
1. Quién es responsable de tus datos
Legatto es el responsable del tratamiento de los datos descritos en esta política. Para cualquier consulta, solicitud de acceso o solicitud de borrado puedes escribirnos a legatto.cr@gmail.com.
2. Datos de tu cuenta de Legatto
Cuando te registras y usas la plataforma tratamos los datos que tú mismo nos proporcionas y los que se generan por tu actividad:
- Datos de cuenta: nombre, correo electrónico y contraseña (almacenada siempre cifrada, nunca en texto plano).
- Datos de perfil: teléfono, provincia, cantón y distrito, géneros musicales, tarifas, fotografías, videos y enlaces que decidas publicar.
- Actividad en la plataforma: eventos publicados, propuestas, negociaciones, contrataciones, mensajes de chat, reseñas y calificaciones.
- Datos técnicos mínimos necesarios para operar el servicio y mantener tu sesión iniciada.
3. Qué datos de Google accedemos
Conectar tu Google Calendar es completamente opcional: Legatto funciona sin ello. Si decides conectarlo, te pedimos un único permiso:
- https://www.googleapis.com/auth/calendar.events — ver y editar los eventos de tu calendario.
- De tu calendario principal leemos, únicamente del mes que estés consultando: el identificador del evento, su título, su estado, si te marca como ocupado o disponible, su enlace en Google Calendar y sus fechas y horas de inicio y fin.
- Guardamos también el token de actualización (refresh token) que Google nos entrega, que es lo que permite mantener la conexión sin pedirte permiso cada vez.
No accedemos a ningún otro dato de tu cuenta de Google. No pedimos ni recibimos tu correo de Gmail, tus contactos, tus archivos de Drive, tu foto de perfil ni ningún otro dato personal de Google. No leemos el contenido, los invitados ni los archivos adjuntos de tus eventos, ni ningún calendario que no sea el principal.
4. Cómo usamos los datos de Google
Usamos ese acceso exclusivamente para dos cosas, ambas visibles para ti dentro de la aplicación:
- Escribir en tu calendario: cuando una contratación queda confirmada, creamos en tu Google Calendar un evento con el nombre del evento musical, su lugar y su horario. Si esa contratación se reprograma, movemos ese mismo evento; si se cancela, lo eliminamos. Solo tocamos los eventos que Legatto creó.
- Leer tu calendario: mostramos tu disponibilidad real dentro del calendario de Legatto, para que tú y la otra parte vean cuándo estás ocupado y no se agenden eventos que choquen entre sí.
No usamos los datos de tu calendario para publicidad, ni para crear perfiles sobre ti, ni para entrenar modelos de inteligencia artificial o aprendizaje automático. Ninguna persona de nuestro equipo consulta el contenido de tu calendario, salvo que tú nos lo pidas expresamente para resolver un problema técnico.
5. Con quién compartimos los datos de Google
No vendemos, alquilamos ni cedemos tus datos de Google a nadie, y no los transferimos ni divulgamos a terceros para fines distintos de los descritos en esta política.
Los datos de tu calendario se almacenan únicamente en nuestra base de datos, alojada en Supabase, que actúa como encargado del tratamiento por cuenta nuestra. Nuestros demás proveedores no reciben datos de tu calendario: Vercel aloja la aplicación, Twilio envía mensajes SMS y Resend envía correos electrónicos, y ninguno de ellos recibe información procedente de las APIs de Google.
Podríamos vernos obligados a divulgar datos si nos lo exige una autoridad competente en cumplimiento de la ley aplicable en Costa Rica.
El uso y la transferencia por parte de Legatto de la información recibida de las APIs de Google se ajustan a la Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), incluidos sus requisitos de uso limitado (Limited Use).
6. Cómo protegemos tus datos
Aplicamos medidas técnicas concretas para proteger la información, y en particular los datos sensibles de tu cuenta de Google:
- Toda la comunicación viaja cifrada mediante HTTPS/TLS, tanto entre tu navegador y Legatto como entre Legatto y Google.
- Los datos están cifrados en reposo en la infraestructura de nuestro proveedor de base de datos.
- Aplicamos seguridad a nivel de fila (Row Level Security) de PostgreSQL: las tablas donde se guardan tu token de Google y la caché de tu calendario están configuradas para que cada fila solo pueda ser leída por su propietario.
- Tu token de Google nunca se expone al navegador ni viaja al cliente: solo se usa desde nuestro servidor, y su escritura está restringida a un rol privilegiado.
- El token de acceso de corta duración no se almacena nunca; se solicita de nuevo a Google en cada operación.
- Aplicamos el principio de mínimo privilegio: pedimos un único permiso de calendario y ningún otro alcance.
7. Cuánto tiempo conservamos los datos y cómo se borran
- Token de conexión con Google: se conserva mientras mantengas el calendario conectado. Se elimina en el momento en que pulses «Desconectar» o revoques el acceso desde tu cuenta de Google.
- Caché de eventos de tu calendario: se conserva un máximo de 30 días desde la última lectura y se elimina automáticamente después. También se elimina de inmediato al desconectar o al detectar que revocaste el acceso.
- Bloqueos de disponibilidad derivados de tu calendario: guardamos únicamente las franjas horarias que tienes ocupadas, sin el título ni ningún otro detalle de tus eventos, para poder decir si estás libre a una hora concreta. Es lo único que ve un local: nunca el contenido de tu agenda. Se eliminan cuando pasa la fecha, al desconectar y al detectar que revocaste el acceso.
- Datos de tu cuenta de Legatto y tu actividad: se conservan mientras la cuenta esté activa, y después durante el plazo necesario para cumplir obligaciones legales, contables o fiscales.
Puedes retirar tu consentimiento en cualquier momento desde tu perfil, en la pestaña «Calendario», con el botón «Desconectar»: esa acción borra el token, borra la caché de tus eventos y los bloqueos de disponibilidad derivados de ella, y revoca el permiso en tu cuenta de Google, de modo que Legatto deja de aparecer entre tus aplicaciones autorizadas. También puedes revocarlo tú directamente en https://myaccount.google.com/permissions. Y si quieres que eliminemos tus datos, escríbenos a legatto.cr@gmail.com: atenderemos tu solicitud en un plazo máximo de 30 días.
8. Tus derechos
Puedes acceder a tus datos, rectificarlos, solicitar su eliminación, oponerte a determinados tratamientos y retirar tu consentimiento en cualquier momento. La mayoría de estas acciones están disponibles directamente en tu perfil dentro de la aplicación; para el resto, escríbenos a legatto.cr@gmail.com.
Legatto no está dirigida a menores de edad y no recopilamos datos de forma consciente de personas menores de 18 años.
9. Cambios en esta política
Si modificamos esta política actualizaremos la fecha que aparece al inicio. Cuando el cambio afecte de forma sustancial al tratamiento de los datos de tu cuenta de Google, te lo notificaremos dentro de la aplicación antes de que entre en vigor.
10. Contacto
Para cualquier duda sobre esta política, sobre el tratamiento de tus datos o para solicitar su eliminación: legatto.cr@gmail.com.