Política de privacidad

Versión 2026-09-27

1. Quién trata tus datos

NEXYRA es un producto de software desarrollado y operado bajo la marca Zamora Systems en Ecuador.

Zamora Systems es la marca bajo la que se desarrolla y opera el producto; no constituye por sí misma una sociedad ni una persona jurídica.

NEXYRA IPTV Player ("NEXYRA") es un servicio operado por Oscar Andrés Zamora Solano, persona natural. A efectos de protección de datos, el responsable del tratamiento es Oscar Andrés Zamora Solano, con domicilio legal en Av. Principal S26-66 y Pasaje 6, parroquia La Argelia, Quito, Pichincha, Ecuador, teléfono +593 96 286 3906, correo nexyra.iptv@gmail.com. Esa es también la dirección de contacto para el ejercicio de tus derechos.

2. Alcance

Esta política describe cómo NEXYRA trata los datos personales relacionados con la aplicación, el sitio web y los servicios asociados.

NEXYRA es un reproductor: no proporciona canales, películas, series, listas M3U, credenciales ni suscripciones IPTV. Todo el contenido procede de fuentes que aporta el propio usuario.

3. Qué datos tratamos

Solo los necesarios para que el servicio funcione, para autenticar los accesos y para mantener la seguridad.

Del dispositivo NO recogemos: la dirección MAC de tu hardware, la versión de tu sistema operativo, una huella o firma del equipo, ni el resultado de ninguna comprobación de root o jailbreak. Hasta el 7 de septiembre de 2026 la aplicación sí enviaba esa comprobación de root y el servidor la guardaba; nunca se usó para nada —un aparato con root jamás fue bloqueado— así que se dejó de recoger y el dato se eliminó de la base de datos.

Tampoco recogemos tu ubicación, tu agenda de contactos, tus fotos, tu lista de aplicaciones instaladas ni identificadores publicitarios.

  • Correo electrónico: identifica la cuenta y es el canal de acceso.
  • Códigos OTP: códigos de un solo uso para iniciar sesión. Se guardan cifrados y caducan.
  • Identificador de dispositivo: el IDFV en iOS o el Android ID (Settings.Secure.ANDROID_ID) en Android, para vincular la licencia a un dispositivo. Es el único identificador de aparato que guardamos; en el panel de soporte y en la propia aplicación se muestra con dos puntos, con aspecto de dirección MAC, pero es ese mismo valor reescrito, no la MAC de tu equipo.
  • Modelo del dispositivo: el nombre de modelo que reporta el sistema (por ejemplo «Fire TV Stick» o «SM-A155M»), para que reconozcas cada dispositivo en la lista de tu cuenta.
  • Tipo de dispositivo: si es un televisor o un móvil, para servir la interfaz correcta y contar dispositivos por plataforma.
  • Clave del dispositivo: un número de seis dígitos derivado del identificador anterior. Es lo que autentica al dispositivo y lo que se te muestra en pantalla.
  • Actividad de acceso del dispositivo: fecha del último acceso, número de intentos fallidos y, si se superan, el momento hasta el que queda bloqueado. Sirve para frenar los intentos de adivinar la clave.
  • Sesiones: identificadores de sesión activos y su fecha de expiración o revocación.
  • Historial de reproducción: qué se ha reproducido y cuándo, para reanudar y ordenar el contenido.
  • Favoritos: los canales o títulos que marcas.
  • Listas conectadas: las fuentes que añades: nombre, tipo y configuración.
  • Dirección de la fuente: el host y la ruta base del proveedor, guardados SIN los secretos que pudiera llevar la URL original.
  • Usuario de la fuente externa: cuando la fuente es de tipo Xtream y requiere usuario.
  • Contraseña de la fuente externa: almacenada cifrada. Ver el apartado siguiente.
  • Datos técnicos: errores, trazas y eventos necesarios para diagnosticar fallos y proteger la estabilidad del servicio.
  • Compras: plan adquirido, importe, moneda y fecha.
  • Referencias de pago: el identificador que devuelve la pasarela. No almacenamos números de tarjeta.
  • Registros sanitizados: trazas de acceso y de operación de las que se eliminan credenciales y direcciones completas antes de guardarlas.

4. Credenciales de fuentes externas

Este apartado merece precisión, porque son credenciales de un servicio de terceros que tú aportas.

Las credenciales de fuentes externas se almacenan cifradas y se procesan únicamente cuando es necesario para ejecutar las funciones que tú solicitas.

  • Cifrado en reposo: la contraseña de la fuente se guarda cifrada con AES-256-GCM, un algoritmo de cifrado autenticado. La clave de cifrado vive en el servidor, no en la base de datos.
  • URLs guardadas sin secretos: cuando la dirección de la fuente que introduces contiene credenciales incrustadas, se extraen y se cifran aparte antes de guardar la dirección.
  • Descifrado puntual: solo se descifra en el servidor y en el momento en que hace falta: al importar tu lista, al comprobar tu cuenta con el proveedor o al construir la dirección de reproducción que te devolvemos.
  • En la reproducción viajan a tu dispositivo: conviene decirlo con claridad: cuando reproduces un canal de una fuente Xtream, la dirección que recibe tu aparato lleva incrustados tu usuario y tu contraseña de esa fuente. Así funciona el protocolo Xtream, y es necesario porque es tu propio dispositivo el que se conecta a tu proveedor, no nuestro servidor. La comunicación con nosotros va cifrada (HTTPS), y esa dirección solo se entrega a la sesión autenticada de tu cuenta.
  • HTTPS con nosotros; según el proveedor con tu fuente: NEXYRA utiliza HTTPS para las comunicaciones con sus propios servidores. Cuando utilizas un proveedor externo configurado por ti, la conexión directa con ese proveedor utiliza el protocolo que dicho proveedor ofrece, que puede ser HTTP o HTTPS. Si el proveedor utiliza HTTP, te lo advertimos al configurar o editar esa fuente y recomendamos utilizar HTTPS cuando esté disponible; nunca convertimos nosotros una dirección HTTPS que hayas introducido en HTTP.
  • Puedes recuperarla tú: la aplicación permite volver a consultar la contraseña de tu propia fuente, autenticado en tu cuenta y solo para las listas que son tuyas. No la mostramos a nadie más.
  • Fuera de los registros: las credenciales y las direcciones completas se eliminan de las trazas antes de escribirlas.
  • No se comparten: no se ceden, venden ni transmiten a ningún tercero. El único destino al que salen es tu propio proveedor, que es a quien pertenecen.
  • Se eliminan contigo: al borrar la lista o la cuenta, la credencial cifrada se elimina con ella.

5. Para qué usamos tus datos

  • Acceso a la cuenta: autenticar mediante código de un solo uso y mantener la sesión.
  • Prestación del servicio: gestionar dispositivos, listas, favoritos, historial y preferencias.
  • Conexión con tus fuentes: acceder a tu proveedor con las credenciales que has configurado, cuando lo pides.
  • Licencias y pagos: gestionar el plan contratado, su vigencia y las operaciones de cobro.
  • Seguridad: detectar abusos, limitar accesos no autorizados y proteger la infraestructura.
  • Soporte y corrección de errores: diagnosticar incidencias y mejorar el funcionamiento.

6. Base del tratamiento

Cuando resulte aplicable, tratamos datos personales sobre la base de la ejecución del contrato, el cumplimiento de obligaciones legales, el interés legítimo en la seguridad del servicio, o el consentimiento cuando así se solicite.

Las credenciales de fuentes externas se tratan porque el propio usuario las aporta y solicita expresamente la función que las requiere.

7. Qué ocurre si no proporcionas ciertos datos

Algunos datos son necesarios para que una función concreta pueda ejecutarse. No proporcionarlos no acarrea ninguna penalización: simplemente esa función no puede realizarse, y el resto del servicio sigue disponible.

  • Correo electrónico: es necesario para crear y administrar la cuenta, porque el acceso se hace mediante un código enviado por correo. Sin él no es posible mantener una cuenta.
  • Identificador de dispositivo: es necesario para activar y vincular la licencia a un dispositivo. Sin él no pueden realizarse las funciones de activación.
  • Datos de la fuente externa: la dirección y, en su caso, el usuario y la contraseña son necesarios para que el reproductor pueda conectarse a esa fuente. Sin ellos, esa fuente concreta no puede reproducirse; puedes seguir usando la aplicación con otras.
  • Datos de pago: los gestiona la pasarela de pago, no nosotros. Sin completarlos no puede formalizarse una compra, pero puedes seguir usando la prueba gratuita.
  • Historial y favoritos: son opcionales. Sirven para reanudar la reproducción y organizar tu contenido; sin ellos la aplicación funciona igual, solo pierde esas comodidades.

8. Decisiones automatizadas

No tomamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre ti o que te afecten de modo similarmente significativo. Tampoco elaboramos perfiles.

Hay dos procesos automáticos, y conviene explicar por qué no entran en esa categoría. La comprobación de si la prueba gratuita ya se consumió es una verificación de elegibilidad de una oferta de un solo uso: consulta una marca de sí o no, no evalúa tu comportamiento ni te puntúa, y no impide contratar ningún plan. Los límites de peticiones son una medida técnica de seguridad: cuentan peticiones en una ventana de tiempo, se levantan solos y no dejan ninguna consecuencia sobre la cuenta.

La suspensión de una cuenta, cuando llega a producirse, es siempre una decisión humana revisada caso por caso, por los motivos previstos en los Términos y Condiciones. No hay ningún mecanismo que suspenda cuentas de forma automática.

La aprobación o denegación de un pago la decide la pasarela de pago, no nosotros; nosotros solo comprobamos lo que la pasarela confirma.

9. Cuánto tiempo conservamos cada dato

Estos plazos se corresponden con la purga automática implementada en el sistema.

  • Códigos OTP: 7 días como máximo. Si borras tu cuenta, los tuyos se eliminan en ese mismo momento, sin esperar a ese plazo.
  • Sesiones expiradas o revocadas: 30 días.
  • Historial de importación de listas: 90 días, conservando siempre la última importación de cada lista.
  • Registros de impresiones publicitarias: 90 días.
  • Registro de prueba gratuita: se conserva mientras la cuenta exista, para impedir que la prueba se consuma varias veces.
  • Listas y credenciales de fuentes: mientras la cuenta las mantenga configuradas; se eliminan al borrarlas o al borrar la cuenta.
  • Datos de facturación: los identificadores que enlazan tu cuenta con Stripe, Apple o Google se conservan mientras exista la cuenta y se eliminan al borrarla.
  • Compras: mientras exista la cuenta, porque acreditan el plan que compraste. Al borrar la cuenta no se eliminan ni se conservan enteras: se desvinculan de tu cuenta (ver el apartado siguiente) y el registro resultante se elimina cuando vence el plazo legal aplicable; actualmente programamos esa eliminación a los 7 años desde la fecha de la compra, salvo que una obligación legal exija conservarlo más tiempo.

10. Borrado de la cuenta

Puedes eliminar tu cuenta desde la aplicación. Al hacerlo se borran tus listas y sus credenciales, tus canales, favoritos, historial de reproducción, registro de anuncios que se te mostraron, dispositivos, sesiones, suscripciones, tu registro de prueba gratuita, los códigos OTP asociados a tu correo y los identificadores que enlazaban tu cuenta con las pasarelas de pago.

Quedan dos cosas, desvinculadas de tu cuenta.

El registro de aceptación de los documentos legales se desvincula de tu cuenta: conserva qué versiones se aceptaron y cuándo, pero el campo que lo asociaba a ti queda vacío. Es la constancia de que hubo consentimiento.

Las compras tampoco se borran de inmediato: se desvinculan de tu cuenta de la misma forma. Se sueltan los vínculos y queda únicamente el asiento contable —pasarela, referencia de la operación, importe, moneda y fecha—, que es lo que permite justificar un ingreso ante la administración tributaria. Los registros de transacciones que deban conservarse por obligaciones fiscales se mantendrán únicamente durante el plazo legal aplicable. Conforme a la normativa tributaria ecuatoriana vigente, determinados documentos sustentatorios deben conservarse durante un plazo que, con carácter general, puede alcanzar siete años. Una vez vencido el plazo aplicable, el registro se eliminará. Actualmente NEXYRA programa la eliminación ordinaria de estos registros a los siete años desde la fecha de la transacción, salvo que una obligación legal aplicable requiera conservarlos durante un plazo diferente. Sobre la referencia de la operación: sigue siendo un dato que la pasarela de pago (Stripe, Google Play, PayPal o Payphone) puede asociar a la operación en su propio sistema, así que no afirmamos que ese registro deje de poder vincularse a ti por esa vía; lo que garantizamos es que, desligado de tu cuenta con nosotros, ya no forma parte de tus datos activos ni de tu perfil. Si prefieres que se elimine antes del plazo legal, escríbenos: valoraremos la solicitud según lo que exija esa normativa en tu caso.

11. Tus derechos

Como titular de los datos puedes ejercer los siguientes derechos:

  • Acceso: saber qué datos tuyos tratamos y obtener una copia.
  • Rectificación: corregir datos inexactos.
  • Actualización: completar datos incompletos o desactualizados.
  • Eliminación: solicitar el borrado de tus datos, con los límites que imponga la ley.
  • Oposición: oponerte al tratamiento cuando proceda conforme a la normativa aplicable.
  • Suspensión del tratamiento: solicitar que se detenga temporalmente, en los casos previstos por la normativa.
  • Portabilidad: recibir tus datos en un formato reutilizable, cuando resulte aplicable.
  • Otros derechos: cualquier otro que te reconozca la normativa aplicable en materia de protección de datos.

12. Cómo ejercerlos

Puedes ejercer cualquiera de estos derechos escribiendo a nexyra.iptv@gmail.com, indicando qué derecho quieres ejercer.

Para proteger tus datos frente a solicitudes de terceros podemos pedirte que acredites tu identidad, por ejemplo escribiendo desde la dirección de correo asociada a la cuenta.

Atenderemos la solicitud en los plazos que establezca la normativa aplicable. Si consideras que no se ha atendido correctamente, puedes acudir a la autoridad de protección de datos competente.

13. Proveedores y terceros

Nos apoyamos en proveedores de infraestructura, envío de correo, almacenamiento, procesamiento de pagos y monitorización. Solo compartimos con ellos la información necesaria para prestar el servicio.

Los proveedores de las fuentes que tú conectas son ajenos a nosotros: cuando el reproductor accede a tu fuente, es tu proveedor quien recibe esa conexión y quien aplica sus propias políticas.

14. Prueba de conexión

La función «Prueba de velocidad» tiene dos partes, y las dos se ejecutan directamente desde tu dispositivo, sin pasar por los servidores de NEXYRA. NEXYRA no recibe ni guarda sus resultados.

  • Prueba de Internet: tu dispositivo descarga y sube datos de prueba directamente desde speed.cloudflare.com, un servicio de Cloudflare, Inc. Al hacerlo, Cloudflare puede recibir tu dirección IP, una estimación de tu ubicación (país y ciudad) y el número de sistema autónomo (ASN) de tu operador de Internet, y los trata conforme a su propia política de privacidad, sobre la que NEXYRA no tiene control. No enviamos a Cloudflare tu cuenta, tu correo, el identificador de tu dispositivo ni ningún otro dato de NEXYRA. Esta parte consume hasta unos 46 MB de datos.
  • Prueba del proveedor: tu dispositivo se conecta directamente a tu proveedor IPTV, igual que cuando reproduces un canal, y descarga durante unos segundos una muestra de hasta 4 MB. Tu proveedor recibe esa conexión y puede contarla dentro del límite de conexiones de tu línea. Para realizar la prueba, la aplicación utiliza la misma información de reproducción que ya usa normalmente para reproducir tu contenido. La prueba no envía a NEXYRA información adicional sobre tu proveedor ni guarda en nuestros servidores los resultados de la medición. Las credenciales y URLs completas no se incluyen en registros ni en el resultado compartido.
  • Qué se conserva: el último resultado se guarda únicamente en tu dispositivo. Si decides compartirlo, el texto generado no incluye credenciales, la dirección de tu proveedor ni identificadores de tu cuenta o de tu dispositivo.

15. Transferencias internacionales

Parte de la infraestructura que utilizamos está alojada fuera de Ecuador. Cuando esto implique una transferencia internacional de datos, se realiza con proveedores que ofrecen garantías adecuadas y conforme a la normativa aplicable.

16. Seguridad

Aplicamos medidas técnicas y organizativas razonables: cifrado de credenciales en reposo, transporte cifrado, control de acceso, limitación de peticiones y eliminación de secretos en los registros.

Ningún sistema es invulnerable, y no afirmamos lo contrario. Lo que sí hacemos es no conservar más datos de los necesarios y no exponer los que conservamos.

17. Menores

NEXYRA no está dirigido a menores de edad sin la supervisión legal correspondiente.

18. Cambios en esta política

Esta política está versionada. Cuando se publique una versión nueva se indicará su fecha de vigencia.

Los cambios sustanciales requieren una nueva aceptación antes de continuar con operaciones de compra. Las correcciones de redacción que no alteran el tratamiento no la requieren.

Contacto

Si tienes preguntas sobre esta política o quieres ejercer tus derechos, escribe a nexyra.iptv@gmail.com.