Korat

Qué se recoge, para qué y qué puedes pedir

Qué se recoge, con qué base lícita se usa, quién más puede verlo, adónde viaja y qué puedes pedirnos que hagamos con ello. Versión 3.2.

Korat opera desde Tailandia y está sujeta a la Ley de Protección de Datos Personales B.E. 2562 (PDPA). Este aviso cubre la app de Android, la app web y este sitio. Pedimos consentimiento antes de crear una cuenta, en una pantalla que hay que desplazar hasta la última línea, y rechazar es una opción real que detiene el registro ahí mismo. El responsable del tratamiento está en privacy@koratland.com.

Qué se recoge

Cuenta
correo, contraseña (con hash de nuestro proveedor de autenticación; nunca se guarda en claro), nombre visible, apodo, tu Korat ID y el idioma que elegiste
Perfil
lo que elijas rellenar: foto de perfil y portada, biografía, género, fecha de nacimiento, direcciones, formación y experiencia laboral, aptitudes e idiomas, intereses, contacto de emergencia, relaciones familiares o de pareja. Cada campo tiene su propia visibilidad: pública / amigos / privada. Hoy son 35, y no todos se aplican en la misma capa: mira privacidad por campo más abajo, donde se dice hasta dónde llega cada capa
Contenido
publicaciones, comentarios, historias, fotos, álbumes, pertenencia a grupos y los mensajes que envías, incluidos notas de voz, archivos y ubicaciones compartidas
Comercio
pedidos, sesiones de mesa, reservas de habitación, reservas de mesa, citas, paquetes, recibos y reseñas, junto con la tienda con la que hiciste la transacción
Salud
solo si activas el módulo de salud: actividades, distancia y ruta, pasos y los registros diarios que anotes, como agua, peso o sueño
Citas
solo si activas Citas: fotos para citas, tarjetas de preguntas, filtros y la ubicación aproximada usada para calcular distancias
Dispositivos
una fila por instalación: nombre del dispositivo, plataforma, versión de la app, última vez visto y un token de notificaciones, para que puedas ver y revocar tus propias sesiones
Enlaces
cuando alguien abre un enlace compartido de Korat se cuenta el clic, con país, procedencia y user agent. Quien creó el enlace ve un número, no visitantes
Soporte
lo que nos escribes y un registro de auditoría cuando un operador consulta tu cuenta

Datos sensibles (art. 26). El art. 26 de la PDPA exige consentimiento explícito para ciertas categorías: salud, religión, raza, discapacidad y datos que revelan la orientación sexual. En este producto esos datos están en tres sitios, no en dos, y la versión anterior de este aviso solo describía dos módulos.

Campos sensibles del perfil
religión, grado de devoción, orientación sexual, nacionalidad, grupo sanguíneo, enfermedades crónicas, medicación habitual, alergias a medicamentos, alergias alimentarias y discapacidades: todos están vacíos hasta que tú escribes en ellos, ninguno hace falta para tener cuenta y cualquiera puede borrarse en cualquier momento. Ninguno está detrás del interruptor de un módulo, así que el mecanismo en el que se apoyaba el aviso anterior no los alcanza, por su propia definición. · Desde esta versión, religión, grado de devoción y orientación sexual tienen ‘privado’ por defecto, y grupo sanguíneo, enfermedades crónicas, medicación habitual, alergias a medicamentos, alergias alimentarias y discapacidades no se envían en absoluto a otras personas usuarias: el detalle, y los límites que siguen existiendo, están en la sección siguiente.
Módulo de Salud
actividades, rutas, pasos y los registros diarios que anotas: no hay un interruptor de encendido/apagado propio. Los datos existen solo si los registras, y no existen si no lo haces.
Módulo de Citas
fotos de citas, tarjetas de preguntas, filtros y deslizamientos, que revelan la orientación sexual: este sí tiene un interruptor real, en Ajustes → Citas, y apagarlo te saca del mazo de todo el mundo de inmediato.

El aviso anterior decía que ambos módulos estaban ‘apagados hasta que los enciendes, y encenderlos es ese consentimiento’: eso no era cierto. Hasta el 28 de julio de 2026 el interruptor de Citas venía encendido por defecto en la base de datos, de modo que toda cuenta estaba en el mazo de los demás desde el instante en que se creaba, sin haber hecho nunca el acto que el aviso llamaba consentimiento; y el módulo de Salud nunca tuvo un interruptor que encender. · Lo que ha cambiado: las cuentas creadas a partir de esta versión empiezan con Citas apagado, y encenderlo se registra con fecha y hora como prueba del consentimiento. · Lo que no ha cambiado: no hemos tocado ni una sola fila existente. Apagárselo a todo el mundo de golpe también sería decidir por ti. La app te pregunta directamente si quieres quedarte o salir, y hasta que respondas no contamos como consentimiento tuyo el estado en el que te dejó el valor por defecto anterior. Mientras tanto puedes apagarlo tú en cualquier momento en Ajustes → Citas.

Privacidad por campo: dónde se aplica y dónde todavía no llega

El aviso anterior decía que el valor que fijas se aplicaba «en las pantallas, no en la base de datos». Esa frase hoy se queda corta en un punto y sigue siendo exacta en otro, así que la escribimos como las tres capas que realmente son. Hay 35 campos.

Aplicado en la base de datos: 3 campos
Formación · experiencia laboral · verificaciones de comercios. Los tres viven en tablas propias, y las reglas de acceso de la propia base de datos filtran las filas según el valor que fijaste ⇒ quien no tenga tu permiso no puede leerlos, ni por la app, ni por la web, ni llamando directamente a la API. · Y el recuento se cierra junto con la lista: antes, poner las verificaciones en privado quitaba los nombres de los comercios pero dejaba el número —«verificado por 3 comercios»— en la página, lo cual es peor que no ocultarlo. Ahora desaparecen los dos.
Aplicado por el lector de perfil: 21 campos
El resto del perfil: nombres, apodo, biografía, género, fecha de nacimiento y edad, situación sentimental, intereses, estatura, provincia, nacionalidad, religión, grado de devoción, orientación sexual, consumo de alcohol, restricciones alimentarias, aptitudes e idiomas. · Tanto la app como la web han dejado de leer la tabla users directamente y pasan por un lector de perfil del servidor que descarta lo que has ocultado antes de enviar nada ⇒ un valor oculto no llega nunca a la pantalla, en lugar de ocultarse al dibujarlo. (Tu lista de amistades tiene su propio lector, que funciona igual.) Pero lee el recuadro siguiente: esta capa no ha cerrado todas las puertas.
No se envía a nadie, así que no hay interruptor: 10 campos
Grupo sanguíneo, enfermedades crónicas, medicación habitual, alergias a medicamentos, discapacidades, alergias alimentarias, comidas preferidas, comidas que no te gustan y preferencias de sabor no están en el lector de perfil, sea cual sea tu relación con la persona, y ninguna pantalla los dibuja para nadie más. ⇒ No hay nada que configurar, así que el editor de perfil quitó el interruptor y en su lugar afirma el hecho: un control de tres posiciones sobre datos que nadie puede ver es un candado sin nada detrás. (Tu currículum también está en este grupo, porque ya tiene un interruptor propio.)

El límite que queda, y alcanza a los 21 campos de la segunda capa y a los 10 del grupo «no se envía a nadie». La regla de acceso a la tabla users sigue siendo ‘cualquier usuario con sesión iniciada puede leerla’, y los permisos por columna siguen abiertos ⇒ cualquier cuenta de Korat que llame directamente a la API todavía puede leer lo que la app y la web ya ocultan, incluidos los campos de salud y los sensibles del art. 26, e incluidas versiones antiguas de la app aún instaladas en los teléfonos de otras personas, que siguen leyendo la tabla directamente. · Lo que cambió es que el camino correcto está ahora del todo cerrado, no que lo estén todos los caminos: preferimos escribirlo a dejar que deduzcas una protección que no existe. · La orden que retira esos permisos de columna está escrita, pero aún no puede aplicarse, porque las versiones instaladas hoy siguen leyendo esas columnas; retirarlos antes de que desaparezcan las versiones viejas rompe la app en manos ajenas, todas a la vez. El orden es: publicar una versión, esperar y después retirar. · Hasta ese día, lo único que funciona con seguridad es lo de siempre: deja en blanco los campos que no quieras que se lean. Esto está en la misma lista pendiente que las cláusulas contractuales tipo sin firmar, y en la página de seguridad.

Quien no tiene cuenta no puede leer ni una sola columna de la tabla users: medido desde fuera; la petición se rechaza en la capa de permisos, no se responde con un resultado vacío. Todo el límite anterior trata de cuentas con sesión iniciada, no del público de internet.

Los valores por defecto han cambiado, y solo se han movido hacia lo más restrictivo. Antes todos los campos empezaban en ‘público’, el mismo valor para todos ⇒ quien nunca tocó un candado —es decir, casi todo el mundo— tenía su religión, su grado de devoción y su orientación sexual públicos por defecto, en una pantalla que dibujaba un candado al lado y por tanto se leía como si algo los protegiera. Ahora religión, grado de devoción y orientación sexual empiezan en ‘privado’, y fecha de nacimiento completa, nacionalidad, estatura y peso, consumo de alcohol, restricciones alimentarias y tu lista de amistades empiezan en ‘amigos’. El valor por defecto se aplica al leer ⇒ no hemos sobrescrito ni un solo valor que hayas fijado tú, y nadie queda más expuesto que antes por este cambio.

La búsqueda ya no coincide con un campo que hayas ocultado. Ser encontrable por un campo oculto lo revela igual que mostrarlo, así que un valor oculto no se devuelve en los resultados y, en la web, quien coincida con tu consulta solo por un campo oculto queda fuera de los resultados por completo. · La app de Android todavía no puede excluirlos: el valor sí está oculto, pero la cuenta aún puede aparecer en una búsqueda por un nombre puesto en privado. Escribimos las dos mitades por separado en vez de afirmar que «la búsqueda respeta tus ajustes».

Si rellenar un campo sensible, o registrar datos de salud, cumple el estándar de ‘explícito’ del art. 26 es una cuestión jurídica que no hemos hecho responder a un especialista. Por eso esta página describe lo que el sistema hace de verdad y no escribe esa respuesta por su cuenta.

Para qué, y con qué base lícita

El art. 19 de la PDPA exige consentimiento salvo que se aplique alguna excepción del art. 24 (o del art. 26 para datos sensibles). Por eso nombramos una base por finalidad, en lugar de meterlo todo bajo «consentimiento», algo que la guía de la PDPC dice expresamente que no debe tratarse como cajón de sastre.

Crear y mantener tu cuenta
necesidad contractual (art. 24(3))
Entregar mensajes, llamadas, publicaciones y grupos al público que elegiste
necesidad contractual (art. 24(3))
Hacer un pedido, abrir una mesa, tomar una reserva, calcular una cuenta
necesidad contractual (art. 24(3))
Ordenar tu feed y sugerir amistades
interés legítimo (art. 24(5))
Enviar las notificaciones que pediste
necesidad contractual (art. 24(3))
Avisarte de que un dispositivo nuevo inició sesión
interés legítimo — seguridad (art. 24(5))
Prevenir abusos, fraude y spam
interés legítimo (art. 24(5))
Aplicar las reglas de edad para alcohol y acceso a locales
obligación legal (art. 24(6))
Conservar registros de transacciones
obligación legal — contabilidad e impuestos (art. 24(6))
Módulo de Citas
consentimiento explícito (art. 26): las cuentas nuevas empiezan apagadas y encenderlo se registra con fecha y hora
Módulo de Salud y campos sensibles del perfil
consentimiento explícito (art. 26): no hay interruptor; si no rellenas ni registras nada, no hay datos
Mensajes de marketing
véase la sección siguiente

Korat no vende datos personales y no hay publicidad. Ni identificador publicitario, ni red de anuncios, ni intermediarios de datos.

Marketing, y lo que todavía no existe

Tres tipos de mensaje no son lo mismo. Los mensajes de servicio —estado de un pedido, confirmación de reserva, aviso de inicio de sesión desde un dispositivo nuevo, una decisión de moderación, un restablecimiento de contraseña— no se pueden desactivar mientras tengas cuenta, porque son el servicio, no marketing. Las notificaciones de funciones —un mensaje, un me gusta, un comentario, una solicitud de amistad, una publicación de grupo— tienen ajustes por tipo en la app. El marketing es esta sección.

En la base de datos hay una única marca por cuenta para darse de baja, y al construir la lista de destinatarios de una campaña, quienes se dieron de baja y quienes están suspendidos se filtran en el momento en que se escribe la lista, no al enviar: así, alguien que no debería recibirla nunca llega a quedar anotado. Los públicos son criterios estructurados que interpreta el servidor, nunca SQL del cliente, y un criterio no reconocido se rechaza, no se ignora: un filtro que desaparece en silencio convierte un público de 200 en todo el mundo, y ese envío no se puede recuperar.

Dicho claro: ese interruptor todavía no tiene botón. La baja existe en la base de datos, pero nada en la app ni en la web la invoca, y el valor por defecto es estar dado de alta, lo que no coincide con la guía de la PDPC, que espera consentimiento opt-in con opciones por finalidad y un registro del consentimiento. Por eso no enviaremos ningún mensaje de marketing hasta que exista ese botón, y esta página no dirá «puedes darte de baja cuando quieras» hasta que realmente puedas.

Quién más puede verlo

Las demás personas ven lo que permiten tus ajustes de privacidad —público, amigos o nadie— dentro de los límites que la sección privacidad por campo expone capa por capa más arriba. Un chat lo leen sus dos participantes. Una publicación de grupo la lee ese grupo. Una tienda ve lo que necesita para atenderte: tu nombre en la mesa, lo que se pidió y la dirección que diste para la entrega. Citas enseña deliberadamente menos: un chat surgido de una coincidencia muestra tu apodo, no tu nombre real ni tu correo, hasta que seáis amigos.

La tienda con la que haces una transacción es responsable del tratamiento por derecho propio de los datos de cliente que guarda, no encargada nuestra, así que las obligaciones de la PDPA recaen directamente sobre ella; y los términos, apartado 6, prohíben que una tienda te añada a su lista de marketing porque hayas pedido algo.

Por lo demás, solo revelamos datos personales con tu consentimiento, cuando lo exige la ley o para proteger derechos y seguridad.

Un comercio no puede escribirte primero, y esa es una regla de la base de datos, no un botón escondido. El derecho a iniciar una conversación con un comercio es tuyo: mientras no le hayas enviado nunca un mensaje, su personal no puede escribirte, ni dejar abierta una sala de chat vacía. Los mensajes automáticos del comercio están bajo la misma regla, sin excepción ni siquiera para los mensajes sobre un pedido. · La dirección se invierte a propósito en las llamadas: un comercio solo puede llamarte dentro de una conversación que tú abriste, y tú solo puedes llamar a un comercio cuando este emite una invitación, que nombra a la única persona del equipo a la que se puede llegar, sirve para una sola llamada y caduca sola (24 horas por defecto). Y el comercio solo puede emitir esa invitación si le escribiste antes; de lo contrario la invitación se convertiría ella misma en una forma de contactar con desconocidos.

El bloqueo ya se aplica en la base de datos, y se aplica en ambos sentidos. Antes la app decía «bloqueado» mientras el servidor no aplicaba absolutamente nada. Ahora, cuando existe un bloqueo, ninguna de las dos partes puede enviar mensajes, llamar, mandar una solicitud de amistad, dar me gusta en Citas, seguir ni etiquetar una relación — y una notificación entre ambas no llega siquiera a crearse, así que no aparece nada en la pantalla de bloqueo. Se aplica con disparadores de la base de datos y no con reglas de acceso ⇒ obliga incluso a nuestro propio acceso de máximo privilegio. · No se borra nada y las lecturas no se tocan. El historial queda intacto por ambos lados, porque es justo lo que necesitas para denunciar, y una sala que desapareciera de un lado sería en sí misma una revelación. · El rechazo no dice la causa, a propósito: una cuenta bloqueada, una suspendida y una eliminada producen la misma frase. Quien envía sabe que el mensaje no llegó, y nunca sabe por qué, porque un rechazo que dijera “te han bloqueado” le confirma a quien acosa que ha dado con la persona correcta. · No hay forma, ni la habrá, de preguntar quién te ha bloqueado.

Adónde viajan los datos

Tus datos salen de Tailandia. La base de datos principal, la autenticación y el almacenamiento de archivos están con Supabase en Singapur; el sitio web y los endpoints de borde, con Cloudflare en una red global; y las notificaciones push y el correo saliente pasan por la infraestructura de Google. Tratan los datos siguiendo nuestras instrucciones.

El art. 28 de la PDPA permite transferir a un destino con protección adecuada, según una lista que publica el Comité de Protección de Datos Personales. El Comité no ha publicado esa lista. Sus dos notificaciones del 25 de diciembre de 2023 (criterios de los arts. 28 y 29) entraron en vigor el 24 de marzo de 2024 y ningún país ha sido declarado adecuado. Singapur, por tanto, no es un destino reconocido, y la transferencia se apoya en las garantías apropiadas del art. 29: cláusulas contractuales tipo.

Esas cláusulas contractuales tipo no están firmadas. Lo escribimos aquí en lugar de escribir «aplicamos garantías apropiadas», porque esa segunda frase describiría algo que todavía no existe. Está en la parte alta de nuestra lista, junto a las limitaciones anotadas en la página de seguridad.

Cómo se protege, y dónde se detiene eso

Todo viaja por TLS. El acceso lo impone la seguridad a nivel de fila en la base de datos, así que una petición de datos que no son tuyos no devuelve nada, venga de la app o de alguien que llame a la API directamente. Los códigos de verificación se guardan con hash y los dispositivos se revocan de uno en uno.

Tres límites, dichos sin adornos. Korat no tiene cifrado de extremo a extremo: los mensajes y los archivos son legibles en el servidor · las imágenes subidas están en almacenamiento público, así que quien tenga la URL de un archivo puede descargarlo, aunque subir o modificar exija haber iniciado sesión · y no hay copia de seguridad de la base de datos en el plan actual. La página de seguridad tiene la lista completa.

El art. 37(4) de la PDPA exige notificar una brecha al Comité sin dilación indebida y, cuando sea posible, en 72 horas desde que se tiene conocimiento, salvo que no suponga riesgo para los derechos y libertades de las personas; si el riesgo es alto, hay que notificar también a los afectados, con las medidas correctoras.

Cuánto se conserva

Cuenta y perfil
mientras exista la cuenta
Contenido: publicaciones, comentarios, fotos, mensajes
mientras exista la cuenta, o hasta que lo borres
Historias
caducan solas
Registros de transacciones: pedidos, reservas, recibos
los guarda la tienda con la que hiciste la transacción, durante lo que exijan sus obligaciones contables y fiscales
Filas de dispositivos y tokens de notificación
hasta que se revoque el dispositivo o se borre la cuenta
Registros de auditoría de administración
solo añadir: un disparador de la base de datos rechaza actualizar y borrar

Cuando pides la supresión, borramos tu cuenta y tu contenido personal. Los registros que una tienda esté legalmente obligada a conservar pueden quedar en la cuenta de esa tienda, sin tu perfil asociado. Los registros de auditoría no se pueden borrar, como se ha dicho: eso es seguridad deliberada, y lo decimos aquí en vez de dejar que lo descubras.

Tus derechos

Según los arts. 30–36 de la PDPA puedes acceder a tus datos y pedir una copia (art. 30) · pedir su portabilidad en formato legible por máquina (art. 31) · oponerte al tratamiento basado en interés legítimo y al realizado con fines de marketing directo (art. 32) · pedir la supresión o anonimización (art. 33) · pedir la limitación del tratamiento (art. 34) · pedir la rectificación para que los datos sean exactos, actuales y completos (art. 35) · y retirar el consentimiento en cualquier momento (art. 19), con la misma facilidad con que se dio. También puedes reclamar ante el Comité de Protección de Datos Personales.

Eliminar tu cuenta es algo que ahora haces tú, en la app y en la web: en la app, en Ajustes → Eliminar cuenta; en la web, en koratland.com/delete-account, que funciona sin instalar nada. Ambas vías son una solicitud con 30 días de margen: la cuenta recibe una fecha de eliminación, sigue funcionando hasta entonces y puedes cancelarla tú mismo en cualquier momento antes de ese día. Avisamos a la cuenta en cuanto se presenta una solicitud, por si quien la presentó no fuiste tú.

Descargar tus datos sigue siendo una persona leyendo correo, no una función. Escribe a privacy@koratland.com desde el correo de la cuenta, o dinos tu Korat ID. Verificamos quién eres primero —una solicitud sin verificar es en sí misma un ataque— y respondemos en 30 días. Esa misma dirección atiende el borrado si ya no puedes iniciar sesión.

Tres cosas puedes hacerlas tú mismo, ya, sin pedir permiso: cambiar la visibilidad de cualquier campo del perfil, álbum, publicación o historia; apagar Citas por completo, lo que oculta el módulo y te saca de la baraja de todo el mundo; y bloquear cualquier cuenta, algo que surte efecto al instante en ambos sentidos y se aplica en la base de datos como se explica más arriba.

Menores

El texto en tailandés es la única versión auténtica. Los otros nueve idiomas se ofrecen por comodidad y no tienen efecto jurídico propio; en caso de conflicto prevalece el tailandés. Este aviso puede cambiar y un cambio relevante se anuncia en la app. Versión 3.2: sustituye a la 3.1, y lo que cambió es que la descripción alcanza a lo que el sistema ya aplica, no la forma en que usamos tus datos: la privacidad por campo se expone como tres capas, cada una diciendo hasta dónde llega; los campos sensibles pasan a ‘privado’ por defecto y los identificativos a ‘amigos’; la web respeta la visibilidad por campo igual que la app; la búsqueda ya no coincide con un campo oculto; y el bloqueo, junto con la regla de que un comercio no puede escribirte primero, se aplican en la base de datos: la versión anterior no mencionaba ninguna de estas dos cosas. La pantalla de consentimiento de la app seguirá mostrando 3.1 hasta la próxima publicación; si los dos números difieren, prevalece esta página.

Idioma y cambios

El texto en tailandés es la única versión auténtica. Los otros nueve idiomas se ofrecen por comodidad y no tienen efecto jurídico propio; en caso de conflicto prevalece el tailandés. Este aviso puede cambiar y un cambio relevante se anuncia en la app. Versión 3.1: sustituye a la 3.0. La pantalla de consentimiento de la app decía versión 1.0 y era mucho más corta que esta página; desde esta versión ambas llevan el mismo número, y el texto que aceptas al registrarte nombra todas las categorías de datos sensibles anteriores.

Contacto

privacy@koratland.com para todo lo relativo a tus datos. hello@koratland.com para todo lo demás.

Ejerce un derecho, o pregunta

privacy@koratland.com llega a una persona, no a una cola.