Política de privacidad

Oshi Free-Dom VPN (app.diopta.vpn) · Última actualización: 11 de septiembre de 2026

¿De qué app hablamos? Oshi Free-Dom VPN y la mensajería OSHI Mesh son dos apps distintas. Esta página es la política de privacidad de la VPN. La mensajería tiene la suya propia y separada en oshi-messenger.com/privacy. Qué es la VPN y en qué se diferencia de la mensajería se describe en la página de referencia de Oshi Free-Dom VPN.

Oshi Free-Dom está operada por Hugo Moriceau. Contacto: contact@oshi-messenger.com.

Esta política describe qué tratan la app y el servicio de VPN que hay detrás. Está escrita para poder comprobarse: cada afirmación de abajo se corresponde con algo del sistema en funcionamiento, y las notas técnicas del final explican cómo.

No vendemos, usamos ni comunicamos a terceros ningún dato de usuario, con ningún fin.
No registramos su navegación. No sabemos su nombre. No hay cuenta. Guardamos el mínimo necesario para encaminar un paquete hasta su dispositivo y para aplicar el límite del plan gratuito, y nada más.

1. Lo que no recogemos

Historial de navegaciónNuestros resolutores DNS responden consultas y no guardan ningún registro de ellas. El registro está desactivado en el resolutor, y el diario de systemd está configurado para no persistir.
Contenido del tráficoSu tráfico va cifrado entre su dispositivo y el nodo de salida con WireGuard (ChaCha20-Poly1305). No podemos leerlo.
IdentidadNi nombre, ni correo, ni número de teléfono, ni cuenta. La app no tiene registro de usuario.
UbicaciónLa app nunca solicita permiso de ubicación. Solo lee el ajuste de país de su dispositivo, para cumplir la normativa regional.
Identificadores de publicidad o analíticaLa app no contiene ningún SDK de analítica, publicidad o atribución. Ninguno.

2. Lo que sí guardamos, y por qué

Un identificador de dispositivo aleatorio. Se genera en su dispositivo la primera vez que abre la app. No deriva de su cuenta de Google, de su hardware ni de ningún identificador compartido con otras apps. Existe para que un nodo reconozca al mismo dispositivo cuando vuelve, y para nada más.

La clave pública de su dispositivo y su dirección de túnel. Necesarias para encaminarle paquetes. Su dispositivo genera su propio par de claves y envía solo la mitad pública: la clave privada nunca sale de su dispositivo, de modo que ningún servidor nuestro puede guardarla, comunicarla ni sufrir su incautación.

Un total mensual de bytes. Un único número acumulado, usado para aplicar el límite de datos del plan gratuito. No es un historial: no almacenamos cuándo se conectó, durante cuánto tiempo ni qué ubicación usó.

El token de compra de Google Play, si usted se suscribe. Se envía a nuestro servidor para que la suscripción pueda verificarse con Google, y no es un dato de pago: nunca vemos su tarjeta, su método de pago ni su cuenta de Google. Google es el vendedor (merchant of record).

2b. Lo que su teléfono conserva y nosotros nunca vemos

La app guarda en el dispositivo una lista de sus propias sesiones —cuándo empezó cada una, qué ubicación usó y cuántos bytes transportó— para que pueda ver su propio consumo. Esta lista no se transmite nunca. Está visible en Ajustes › Uso y puede borrarse ahí en cualquier momento.

Lo mencionamos porque una VPN que le enseña un historial de uso es justo el tipo de cosa que normalmente significa que hay un servidor guardándolo. El nuestro no: el nodo guarda un único total acumulado de bytes para el límite del plan gratuito y ningún registro de cuándo ni dónde se conectó. El historial es suyo, en su teléfono, y es el único registro de esa clase que existe.

3. Lo que no podemos prometer

Una VPN no es anonimato, y preferimos decirlo a dejar que usted lo dé por supuesto:

4. Por dónde sale su tráfico

Todos los nodos de salida son nuestros: la máquina, la configuración, el resolutor, las claves. Nada es capacidad revendida de la VPN de otro. Las máquinas están en centros de datos independientes de Estados Unidos, Reino Unido, Suiza y Francia; esas instalaciones aportan bastidor, energía y conexión de red, no reciben de nosotros datos de usuarios y no tienen acceso a ellos.

Suiza es un caso especial que decimos porque le afecta: la revisión del derecho suizo sobre las obligaciones de los prestadores —la ley federal sobre la vigilancia de la correspondencia postal y del tráfico de telecomunicaciones, conocida por sus siglas alemanas BÜPF, y su reglamento de aplicación, la VÜPF— impondría a los operadores de VPN por encima de un umbral bajo de usuarios el registro de direcciones IP durante seis meses, la identificación de los usuarios y la colaboración en el descifrado. No está en vigor —la revisión quedó suspendida tras la oposición recibida y se espera una segunda consulta—, pero la app señala esa ubicación en consecuencia, en Android y en las plataformas de Apple, e imprime el motivo cuando usted la selecciona. Si esas obligaciones entran en vigor de una forma que no podamos cumplir de manera compatible con esta política, retiraremos la ubicación en lugar de cambiar en silencio lo que hacemos.

Francia es el caso vivo hoy, y preferimos que usted lo lea aquí a que lo descubra. El Décret n° 2025-980, de 15 de octubre de 2025 —un decreto del Gobierno francés—, en vigor desde el 21 de octubre de 2025, dicta un requerimiento de conservación durante un año de los datos de tráfico y de localización, dirigido a los operadores de comunicaciones electrónicas y a los prestadores mencionados en el artículo 6 de la LCEN. Si obliga o no a un operador de VPN independiente de este tamaño no está resuelto, y no afirmaremos lo contrario en ninguna de las dos direcciones. Lo que sí podemos decirle es lo que hacen las máquinas: guardan lo que enumera la sección 2 y nada más, y en ellas no existe ningún registro de consultas DNS que pueda aportarse. Una orden puede exigir que empiecen a crearse registros; no puede producir registros que nunca se hicieron. Si eso nos alcanza de una forma que esta política no pueda sobrevivir, retiraremos las ubicaciones afectadas y lo diremos.

El Reino Unido impone conservación solo cuando se notifica un requerimiento al amparo de la Investigatory Powers Act 2016, y esos requerimientos son confidenciales, razón por la cual ningún operador, nosotros incluidos, puede demostrarle que no existe ninguno. Estados Unidos no tiene obligación general de conservación; su exposición es la entrega forzosa de aquello que exista, lo que es un argumento para guardar poco y no para confiar en una jurisdicción. Una exposición más completa, con cada norma nombrada, está en la página de referencia de la VPN.

5. Base jurídica y sus derechos (RGPD)

Tratamos los datos del § 2 sobre la base de la ejecución de un contrato (art. 6.1.b) —es lo que hace funcionar el servicio—.

Puede solicitar acceso, rectificación, supresión, portabilidad o limitación del tratamiento, y puede oponerse al tratamiento. Escriba a contact@oshi-messenger.com.

Como no guardamos ninguna información identificativa, solo podemos atender una solicitud si usted nos facilita su identificador de dispositivo, que la app muestra en Ajustes. No podemos encontrar «sus» datos a partir de una dirección de correo, porque nunca tuvimos ninguna.

Puede presentar una reclamación ante la CNIL (Francia) o ante su autoridad de control local.

6. Conservación

7. Menores

Oshi Free-Dom no está dirigida a menores de 13 años, y no recogemos a sabiendas ningún dato de ellos. Dado que no recogemos ningún dato identificativo, no podemos determinar la edad de un usuario.

8. Permisos que pide esta app, y para qué

INTERNETPara alcanzar el nodo de salida.
ACCESS_NETWORK_STATEPara detectar cuándo pasa usted de Wi-Fi a datos móviles, de modo que el túnel pueda restablecerse.
FOREGROUND_SERVICE, FOREGROUND_SERVICE_SPECIAL_USEEn Android, una VPN debe ejecutarse como servicio en primer plano, con una notificación permanente, para que siempre se vea que está activa.
POST_NOTIFICATIONSPara mostrar esa notificación y avisarle si el túnel se cae.
RECEIVE_BOOT_COMPLETEDPara restablecer el túnel tras un reinicio, si usted ha pedido que se reconecte automáticamente.

Android, además, pide su consentimiento explícito en un cuadro de diálogo del sistema antes de que pueda establecerse ninguna VPN. Ese consentimiento se lo otorga usted a la app y puede revocarlo cuando quiera en los ajustes de Android.

9. Cambios

Los cambios sustanciales se anunciarán en la app antes de que surtan efecto. La fecha de «última actualización» de arriba refleja siempre la versión vigente.


Notas técnicas

Para quien prefiera verificar antes que confiar:

Lo que el filtro no bloquea, y por qué

La lista de bloqueo es un feed de un tercero (el unified hosts file de StevenBlack), así que lo que cubre no es una decisión editorial nuestra. Lo que sí lo es son nuestras excepciones, y una excepción que debilita la propia promesa del producto debe declararse, no descubrirse.

Hay un dominio que se deja pasar deliberadamente: googletagmanager.com. Es tanto un cargador de scripts como un rastreador: los sitios encaminan por él los avisos de consentimiento, los pasos de pago y el tratamiento de formularios, de modo que bloquearlo deja avisos que no se cierran y compras que se quedan a medias. Es un intercambio real y conviene decirlo con claridad: permitirlo hace que un script de Google se ejecute en las páginas que lo piden. Los puntos de recogida de analítica a los que suele reportar —google-analytics.com, app-measurement.com, doubleclick.net, googleadservices.com— siguen bloqueados, así que la medición que intenta enviar sigue sin tener adónde ir.

Se dejan bloqueados a propósito, porque bloquearlos resulta incómodo y no rompe nada: app-measurement.com (Firebase Analytics), crashlytics.com y mixpanel / appsflyer / adjust.

No se filtra ningún dominio necesario para que el dispositivo funcione: las comprobaciones de conectividad de Android, los puntos de revocación de certificados, las notificaciones push de Google y los hosts habituales de CDN y de tipografías se comprobaron todos contra un resolutor público.


Oshi Free-Dom VPN · app.diopta.vpn · Operada por Hugo Moriceau · contact@oshi-messenger.com
© 2026 Oshi Lab