Política de privacidad de Herkos
Última actualización: 12 de septiembre de 2026. URL canónica: https://herkos.app/privacy
Herkos es un cliente de correo libre y de código abierto para la red Nostr, publicado por el proyecto Herkos ("nosotros"). Este documento explica qué datos maneja la app, adónde van y quién puede verlos. Está escrito para leerse, no para pasarlo por encima: si algo te sorprende, escríbenos a privacy@herkos.email.
Versión corta
- Herkos no tiene sistema de cuentas, ni servidor propio, ni analítica. No recibimos tus mensajes, tus contactos, tu clave ni tu uso.
- Tu clave pública de Nostr es tu identidad en la red. Todo lo que publicas en Nostr (perfil, listas de relays, etiquetas) va ligado a ella y es visible para los relays que usas.
- El correo entre usuarios de Nostr va cifrado de extremo a extremo (NIP-17). El correo hacia o desde direcciones tradicionales pasa por un bridge que puede leerlo.
- Algunas funciones opcionales envían datos a terceros (notificaciones push, envío programado). Están desactivadas hasta que las actives, y este documento nombra cada una.
Datos que se quedan en tu dispositivo
- Tu clave secreta (nsec), si entras con ella, se guarda en el almacenamiento seguro del sistema (Android Keystore, llavero de iOS/macOS, administrador de credenciales de Windows, libsecret en Linux, almacenamiento local cifrado en la web). Si entras con un firmante remoto (NIP-46 "bunker"), la clave nunca llega al dispositivo.
- Tu buzón: correos descifrados, adjuntos, etiquetas, carpetas y contactos se guardan en una base de datos local para que la app funcione sin conexión. Esa base de datos no está cifrada más allá de lo que hace el sistema operativo; el bloqueo con PIN/biometría es una barrera de conveniencia, no cifrado en reposo. En Android la app queda excluida de las copias de seguridad en la nube y de las transferencias entre dispositivos.
- PIN de bloqueo: se guarda como hash con sal y estirado (PBKDF2), nunca en claro.
Puedes borrarlo todo desde Ajustes → Más → Restablecer aplicación, o quitando una cuenta.
Datos que salen de tu dispositivo, y a quién
| Destinatario | Qué puede ver | Cuándo |
|---|---|---|
| Relays de Nostr (lista por defecto en Ajustes → Red, editable) | Tu dirección IP, tu clave pública, los eventos que publicas (perfil, listas de relays, lista de servidores Blossom, etiquetas NIP-32, ajustes cifrados) y los "gift wraps" cifrados dirigidos a ti, con su ritmo. Los relays no pueden leer el contenido de los gift wraps. | Siempre, mientras la app sincroniza. |
| Servidores Blossom (editables) | Tu IP y tu clave pública, y los blobs cifrados de los correos de más de 32 KB y sus adjuntos. La clave para descifrarlos viaja solo dentro del mensaje cifrado. | Al enviar o abrir un correo grande. |
Bridges (nostrmail.org y uid.ovh por defecto, editables) |
El contenido completo de cualquier correo que envíes a, o recibas de, una dirección tradicional (Gmail, Outlook…), y el alias nombre@bridge que registras. Los bridges son operadores independientes con sus propias condiciones; Herkos no los gestiona. |
Cuando usas una identidad @bridge o escribes a una dirección que no es Nostr. |
| Servidores NIP-05 (el dominio de una dirección que escribes) | Que alguien ha preguntado si nombre@dominio es un usuario de Nostr. |
Al añadir un destinatario usuario@dominio. |
Servidor push (api.nmail.li, operado por el proyecto original Nostr Mail; configurable al compilar) |
Tu clave pública, un token push del dispositivo (FCM o endpoint UnifiedPush), tu idioma de notificaciones y —porque vigila los relays por ti— cuándo recibes correo (no qué dice). | Solo si activas las notificaciones de una cuenta. Al desactivarlas se pide al servidor que borre la suscripción. |
DVM programador (un servicio Nostr de un tercero, ver NostrConfig.schedulerDvm) |
Tu clave pública, los mensajes ya cifrados que debe publicar, sus relays de destino y la hora programada. | Solo si usas "enviar más tarde". |
Firmante remoto / relays NIP-46 (relay.nsec.app y alternativos) |
Tu clave pública y peticiones de firma cifradas. | Solo si entras con un bunker o app firmante. |
| Google (Firebase Cloud Messaging) | Un token push y metadatos de entrega. | Solo en la variante con servicios de Google (nmail_standard) y con notificaciones activas. La variante FOSS usa UnifiedPush y nunca contacta con Google. |
Herkos no recibe nada de esto. No hay informes de fallos ni telemetría.
Público por diseño
Nostr es una red pública. Esto lo puede ver cualquiera que consulte los relays que usas, y va ligado a tu clave pública:
- tu perfil (nombre, imagen) y tus listas de relays y servidores Blossom;
- los eventos de etiqueta NIP-32 que la app publica cuando marcas un correo como leído, lo destacas, lo archivas o lo mueves a una carpeta — incluido el nombre de las carpetas personalizadas. Quien te envió un correo y conoce su id puede saber, por tanto, cuándo lo has leído. Tenemos previsto cifrarlos; hasta entonces, tenlo en cuenta.
Tus opciones y derechos
- Todo lo anterior está bajo tu control en Ajustes → Red y servidores (relays, relays de DM, servidores Blossom, bridges) y Ajustes → Notificaciones.
- Puedes exportar tu clave, eliminar una cuenta (que además pide a los relays que borren tus datos, NIP-62) o restablecer la app cuando quieras.
- Como no custodiamos datos personales, no podemos atender nosotros mismos solicitudes de acceso, rectificación o supresión; dirígelas al operador del relay, bridge o servidor push correspondiente. Te ayudaremos a identificarlo.
- Herkos no está dirigido a menores de 16 años.
Cambios
Cambiaremos este documento cuando cambie el comportamiento de la app, y
anotaremos la fecha arriba. La fuente de verdad es PRIVACY.md en el
repositorio; la página publicada es una copia.
Contacto: privacy@herkos.email · https://herkos.app