Informativa Privacy
POLÍTICA DE PRIVACIDAD — SayPhant
(en virtud de los artículos 13 y 14 del Reglamento (UE) 2016/679 — «RGPD» — y del Decreto Legislativo italiano 196/2003)
Versión 1.0 — en vigor desde el 3 de octubre de 2026
Esta política explica cómo tratamos tus datos personales cuando usas la aplicación SayPhant. «SayPhant» es el nombre de la app; quien decide cómo y por qué se tratan tus datos («nosotros», el responsable) es la persona indicada en la sección 1.
1. RESPONSABLE DEL TRATAMIENTO
El responsable del tratamiento es:
Stefano Gabriele Tagliabue
Correo electrónico: sayphant.com@gmail.com
Correo electrónico certificado (PEC): tagliabue.stefano82@pec.it
Para ejercer tus derechos o para cualquier cuestión relativa a la privacidad, puedes escribir al correo electrónico o a la PEC indicados arriba. Los usuarios registrados también pueden contactarnos desde el chat de asistencia en Ajustes → Asistencia.
Delegado de Protección de Datos (DPO): no designado, ya que no es obligatorio para este servicio (art. 37 RGPD). Para cualquier cuestión de privacidad puedes escribir directamente a los contactos indicados arriba.
2. QUÉ DATOS RECOGEMOS
a) Datos facilitados en el registro
- Nombre, apellidos, dirección de correo electrónico y contraseña: son necesarios para crear la cuenta; sin ellos no podemos prestarte el servicio.
- Contraseña: se guarda exclusivamente como hash no reversible (no la conservamos en texto claro). El servidor la recibe, por una conexión cifrada, cuando te registras, inicias sesión o la restableces, para verificarla y para gestionar la protección de tus documentos.
- Fecha de nacimiento: solicitada en el registro exclusivamente para verificar el requisito de edad (sección 9). La app la usa solo para este cálculo y no la conserva.
b) Contenidos que creas o subes
- Eventos, recordatorios, vencimientos, recurrencias y notas
- Documentos fotografiados o importados (fotos, PDF) y los datos que extraemos automáticamente de ellos: título, categoría, proveedor, dirección, importes, fechas, números de serie, partidas de gasto, notas y texto del documento (OCR)
- Grabaciones de voz del dictado (enviadas al proveedor de transcripción) y las transcripciones correspondientes
- Peticiones escritas o dictadas al asistente de IA, respuestas generadas e historial de las interacciones
- Mensajes que nos envías a través de la asistencia
Estos contenidos también pueden referirse a otras personas (por ejemplo, familiares): insértalos solo si tienes derecho a hacerlo.
c) Datos técnicos y de uso
- Token de notificaciones push (FCM), idioma y país de la app (si la app no lo comunica, se deduce del idioma, la moneda y el precio de tu tienda), zona horaria, plataforma y versión de la app
- Identificador de instalación de la app: se envía en el primer arranque, antes del registro, y se vincula a tu cuenta cuando te registras
- Registro de uso: accesos, apertura y cierre de la app con duración de la sesión, pulsaciones sobre las notificaciones, eliminación de eventos, fecha de la última actividad
- Verificación de instalación: una vez a la semana enviamos una notificación silenciosa para saber si la app sigue instalada
- Registros técnicos de funcionamiento y seguridad del servidor (dirección IP, fecha/hora de las peticiones, servicios utilizados y tiempos de respuesta, posibles errores). Los registros no contienen los textos de tus peticiones, las transcripciones de los dictados ni el contenido de las notificaciones
- Telemetría de entrega de notificaciones (resultado del envío, con fines diagnósticos); para las notificaciones enviadas por el servidor puede incluir el título del recordatorio
- Datos de la prueba gratuita y, cuando estén disponibles, de la suscripción (plan, fechas de inicio y fin, identificadores de la transacción recibidos de las tiendas; no los datos de pago)
- Programa «Invita a un amigo»: tu código de invitación, quién te invitó, las invitaciones completadas y las recompensas obtenidas
d) Categorías especiales de datos (art. 9 RGPD)
No te pedimos datos de salud ni otras categorías especiales de datos. Sin embargo, los documentos, notas, eventos, grabaciones de voz y peticiones al asistente que elijas introducir voluntariamente pueden contenerlos: por ejemplo documentos sanitarios, recetas, informes, citas médicas, pero también información sobre religión, orientación sexual, opiniones políticas o afiliación sindical. Tratamos estos datos solo porque los introduces tú, sobre la base del consentimiento explícito (art. 9.2.a RGPD) que puedes dar en el registro o posteriormente en Ajustes → Funciones IA. Sin este consentimiento puedes usar la app con agenda, eventos y notas manuales, pero las funciones IA (dictado, asistente, análisis de documentos) permanecen desactivadas. Puedes retirar el consentimiento en cualquier momento en Ajustes → Funciones IA, eligiendo si conservar o eliminar los contenidos subidos, o escribiendo a los contactos de la sección 1 o eliminando la cuenta. La retirada desactiva inmediatamente las funciones IA y elimina el historial de interacciones IA, el texto extraído de los documentos (OCR), las partidas de gasto y los datos estructurados extraídos; el título, proveedor, dirección, importes, fechas y notas de los documentos permanecen hasta que los elimines tú. La retirada no afecta a la licitud de los tratamientos realizados antes de la retirada.
3. POR QUÉ TRATAMOS LOS DATOS (FINALIDADES Y BASES JURÍDICAS)
a) Prestación del servicio (cuenta, agenda, sincronización, búsqueda, recordatorios y notificaciones, archivo de documentos; asistente IA, dictado de voz y análisis de documentos solo con el consentimiento de la letra b): ejecución del contrato (art. 6.1.b).
b) Categorías especiales de datos eventualmente contenidas en tus contenidos: tu consentimiento explícito (art. 9.2.a).
c) Prueba gratuita y suscripciones gestionadas por las tiendas (Google Play / App Store): ejecución del contrato (art. 6.1.b); los datos de pago los tratan las tiendas.
d) Asistencia: responder a tus solicitudes y, si es necesario para resolver un problema, consultar tus contenidos: ejecución del contrato (art. 6.1.b) y, para las posibles categorías especiales de datos, el consentimiento de la letra b). Si escribes a la asistencia en un idioma distinto del italiano y tienes el consentimiento IA activo, el mensaje puede traducirse automáticamente mediante Alibaba Cloud para facilitar la respuesta; sin consentimiento no se realiza la traducción y el mensaje permanece en tu idioma.
e) Seguridad, prevención de abusos, limitación de intentos de acceso fraudulentos, registro y resolución de errores: interés legítimo en proteger el servicio y a los usuarios (art. 6.1.f).
f) Funcionamiento de las notificaciones (telemetría de entrega, comprobación de tokens ya no válidos): interés legítimo en hacer funcionar el servicio que has solicitado (art. 6.1.f).
g) Estadísticas de uso del servicio (registro de uso, recuento de instalaciones) y programa «Invita a un amigo»: interés legítimo en comprender y mejorar el servicio, sobre datos técnicos y no sobre el contenido de tus documentos (art. 6.1.f). El control de calidad del asistente IA y la mejora del servicio se realizan sobre interacciones pseudonimizadas, sin referencia directa a tu identidad: interés legítimo (art. 6.1.f).
h) Obligaciones legales (fiscales, contables, peticiones de las autoridades): obligación legal (art. 6.1.c). Prueba de los consentimientos y defensa en juicio: interés legítimo (art. 6.1.f).
Para los tratamientos basados en el interés legítimo (letras e, f, g) tienes derecho a oponerte (véase la sección 8).
No hacemos publicidad, no vendemos datos ni los usamos para elaborar perfiles con fines comerciales. El asistente IA extrae y propone automáticamente fechas, importes, categorías y recordatorios, pero no adoptamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o te afecten de modo similar significativamente (art. 22 RGPD); siempre puedes corregir o eliminar los datos extraídos. Estás interactuando con un sistema de inteligencia artificial, no con una persona. La IA puede equivocarse: verifica siempre las fechas, importes y plazos importantes (médicos, legales, fiscales).
4. CÓMO PROTEGEMOS TUS CONTENIDOS
- Documentos y fotos: se cifran con AES-256 antes de guardarse en el almacenamiento. Permanecen cifrados en el almacenamiento y el proveedor de almacenamiento no puede leer su contenido. El cifrado no es «de extremo a extremo»: para el análisis IA, el contenido del documento se envía, por una conexión cifrada, al proveedor de IA que lo procesa, y para la búsqueda, los recordatorios y el asistente el servidor trata en claro los datos descritos en el punto siguiente.
- Datos tratados en claro por el servidor: título, categoría, proveedor, dirección, importes, fechas, números de serie, partidas de gasto, notas, texto extraído del documento (OCR), textos de eventos, recordatorios y notas no protegidas, transcripciones e historial de las peticiones al asistente. Son necesarios para el funcionamiento del servicio (búsqueda, recordatorios, respuestas del asistente) y también están presentes en las copias de seguridad (sección 7).
- Notas protegidas: cifradas con una clave derivada de tu contraseña.
- Contraseña: guardada solo como hash no reversible.
- Todas las comunicaciones app-servidor se realizan por conexión cifrada (HTTPS/TLS).
- Acceso del responsable: la consola administrativa muestra estadísticas técnicas y de uso (recuentos, tokens consumidos, costes, actividad de las cuentas) sin contenidos. El control de calidad y el análisis de errores se realizan sobre vistas pseudonimizadas, sin referencia directa a tu identidad. El responsable puede consultar tus contenidos y el historial de interacciones de forma identificable solo para asistencia técnica, resolución de errores y problemas de seguridad: el acceso se realiza mediante una acción explícita y cada consulta queda registrada en un registro de auditoría (quién consultó qué y cuándo). No consulta los contenidos para otros fines ni los comunica a terceros.
5. QUIÉN RECIBE TUS DATOS
Encargados del tratamiento (art. 28 RGPD), con quienes hemos suscrito acuerdos sobre el tratamiento de datos:
Servicios esenciales:
- DigitalOcean (servidor en Londres, Reino Unido): alojamiento del servidor y de la base de datos.
- Cloudflare R2: almacenamiento de los archivos cifrados.
- Brevo (antes Sendinblue SAS, Francia): envío de los correos electrónicos de servicio (p. ej., recuperación de contraseña). Trata tu dirección de correo electrónico, el contenido del mensaje y los datos de entrega.
- Google Firebase Cloud Messaging (FCM): entrega de las notificaciones push. Trata el token del dispositivo y el contenido de la notificación (título y texto del recordatorio) durante el tiempo necesario para la entrega.
Proveedores de IA (tratan solo los contenidos de las funciones que usas):
- Alibaba Cloud — espacio de trabajo configurado en la región de Fráncfort (UE): análisis de textos (eventos, recordatorios, búsquedas, peticiones al asistente) con el modelo Qwen; análisis de las imágenes de los documentos en caso de indisponibilidad del servicio principal (modelo Qwen-VL); traducción automática de los mensajes de asistencia cuando tienes el consentimiento IA activo; análisis administrativo del responsable sobre datos técnicos y pseudonimizados (los identificadores de los usuarios se sustituyen por códigos no rastreables a la identidad).
- Google Cloud Vertex AI — región UE (Milán, europe-west8): servicio principal para el análisis de las fotos de los documentos; servicio de reserva para la transcripción de voz.
- Nebius B.V. (Países Bajos, región Finlandia): procesamiento de texto de reserva si el servicio principal no responde; está activa la opción de no conservación de datos (Zero Data Retention).
- Groq Inc. (EE. UU.): servicio principal para la transcripción de voz; está activa la Zero Data Retention (el audio no lo conserva Groq).
Según las condiciones contractuales aplicables, los proveedores de IA no usan tus contenidos para entrenar sus modelos.
Responsables autónomos:
- Google Play y Apple App Store: gestionan compras, pagos y reembolsos de las suscripciones según sus propias políticas; no actúan por nuestra cuenta.
- Google Fonts: proporciona los tipos de letra usados por la app, que se descargan de los servidores de Google en el primer uso (véase la sección 11).
Puedes pedirnos la lista actualizada de los encargados. Si cambiamos los proveedores que tratan tus contenidos, actualizamos esta política y te lo comunicamos en la app.
6. TRANSFERENCIAS FUERA DEL ESPACIO ECONÓMICO EUROPEO
El servidor y la base de datos están en Londres; el Reino Unido es objeto de una decisión de adecuación de la Comisión Europea (decisión de ejecución (UE) 2021/1772, renovada por la decisión (UE) 2025/2574 hasta el 27 de diciembre de 2031). El análisis de las fotos de los documentos se realiza en Milán. Algunos proveedores, sin embargo, son empresas extra-UE o pertenecen a grupos con sede fuera de la UE, y no podemos descartar accesos desde terceros países (por ejemplo, para asistencia técnica o seguridad). Estos son los casos y las garantías:
- Groq Inc. (EE. UU.): solo el audio de los dictados, con Cláusulas Contractuales Tipo y Zero Data Retention.
- Alibaba Cloud (grupo con sede fuera de la UE): textos y, de forma auxiliar, imágenes de los documentos, tratados por el espacio de trabajo de Fráncfort; para posibles accesos desde terceros países se aplican las garantías contractuales previstas con el proveedor (Cláusulas Contractuales Tipo).
- Empresas estadounidenses de DigitalOcean, Cloudflare y Google: cubiertas por el Marco de Privacidad de Datos UE-EE. UU. y/o Cláusulas Contractuales Tipo.
- Notificaciones push (FCM): infraestructura global de Google, también en EE. UU.
Puedes obtener una copia de las garantías aplicables escribiendo a los contactos de la sección 1.
7. CUÁNTO TIEMPO CONSERVAMOS LOS DATOS
- Cuenta y contenidos (eventos, documentos, notas y datos extraídos): mientras mantengas la cuenta. Si la cuenta permanece inactiva más de 24 meses, se elimina automáticamente; te avisamos por correo electrónico 30 días antes y basta un acceso para anular la eliminación.
- Interacciones con el asistente IA: los textos de las peticiones y las respuestas se eliminan después de 90 días; solo quedan los recuentos técnicos por usuario (número de llamadas, tokens, tiempos de respuesta), usados para estadísticas y control de costes.
- Registro de uso (accesos, aperturas de la app, duración de las sesiones, acciones realizadas en la app): mientras mantengas la cuenta.
- Telemetría de notificaciones: 12 meses.
- Estadísticas mensuales agregadas y anónimas (p. ej., número de usuarios activos, de eventos creados, de llamadas IA): se conservan indefinidamente; no contienen datos personales.
- Registros de instalación no vinculados a una cuenta: 90 días.
- Archivos cifrados en el almacenamiento: mientras exista el documento; los archivos se eliminan del almacenamiento al eliminar el documento o la cuenta.
- Contenidos eliminados por ti: cuando eliminas un evento, un documento o una nota, el contenido deja de ser accesible en la app y los archivos asociados se eliminan del almacenamiento; el registro técnico permanece marcado como eliminado un máximo de 30 días y después se borra definitivamente.
- Registros técnicos del servidor (accesos y diagnóstico, sin los textos de las peticiones): se eliminan automáticamente en un plazo de 14 días.
- Registros internos de errores (consola del administrador): 90 días, accesibles solo al responsable.
- Registro de auditoría de los accesos administrativos y registro de las eliminaciones de cuentas realizadas: 24 meses.
- Datos de aceptación de los documentos legales y de los consentimientos: fecha y versión de cada aceptación, concesión, denegación o retirada, mientras mantengas la cuenta.
- Datos contables y fiscales: durante el plazo previsto por la ley (10 años).
- Correos electrónicos de servicio: el proveedor (Brevo, UE) conserva los registros de envío durante el plazo previsto en su propia política.
- Copias de seguridad: la copia de seguridad automática del servidor la gestiona DigitalOcean y se conserva hasta 28 días; además, hacemos volcados diarios cifrados de la base de datos en Cloudflare R2 y conservamos las últimas 7 copias. Cuando eliminas un contenido o la cuenta, el dato deja de ser accesible en la app y se retira del sistema principal; las copias de seguridad ya creadas no se modifican y se sobrescriben en 28 días (copia del servidor) y 7 días (volcados). No las usamos para otros fines.
8. TUS DERECHOS
Derecho de oposición. Tienes derecho a oponerte en cualquier momento, por motivos relacionados con tu situación particular, a los tratamientos basados en nuestro interés legítimo (sección 3, letras e, f, g). Escríbenos a los contactos de la sección 1.
Además, siempre tienes derecho a (arts. 15-22 RGPD):
- Acceso y copia: función «Descargar mis datos» en la app (perfil, eventos, recordatorios, documentos, interacciones IA, suscripciones); para los demás datos que te conciernen (por ejemplo, registros técnicos y registro de accesos administrativos a tus datos), escríbenos.
- Rectificación: modifica tus datos desde el perfil y desde los contenidos individuales.
- Supresión: «Eliminar cuenta» en Ajustes elimina datos y archivos; solo conservamos el registro de la eliminación efectuada (un identificador no reversible de tu cuenta, la fecha, el plan y el país) en el registro de auditoría, durante el plazo indicado en la sección 7. También puedes eliminar contenidos individuales.
- Portabilidad: la exportación está en formatos legibles (JSON; documentos originales).
- Limitación: escríbenos a los contactos de la sección 1.
- Retirada del consentimiento para las categorías especiales de datos: desde Ajustes → Funciones IA (con la opción de conservar o eliminar los contenidos subidos), escribiendo a los contactos de la sección 1 o eliminando los contenidos o la cuenta; la retirada no afecta a los tratamientos ya realizados.
- Reclamación: puedes presentar una reclamación ante el Garante italiano para la protección de datos personales (www.garanteprivacy.it — Piazza Venezia 11, 00187 Roma) o ante la autoridad de control del país de la UE en el que residas habitualmente, trabajes o donde se haya producido la presunta infracción, y actuar ante la autoridad judicial, también la del lugar en el que residas.
Cómo respondemos: sin demora injustificada y, en cualquier caso, en el plazo de un mes desde la solicitud; el plazo puede prorrogarse dos meses si la solicitud es compleja o si recibimos muchas, y en tal caso te avisaremos dentro del primer mes. Las solicitudes son gratuitas, salvo las manifiestamente infundadas o excesivas. Para proteger tus datos podemos pedirte que confirmes tu identidad, normalmente escribiendo desde la dirección de correo electrónico de la cuenta.
9. MENORES
El servicio está reservado a quienes tienen al menos 14 años. En Italia, 14 años es la edad mínima para prestar por sí solo el consentimiento al tratamiento de datos personales para servicios en línea (art. 2-quinquies del Decreto Legislativo 196/2003) y para el uso de sistemas de inteligencia artificial (art. 4, apartado 4, Ley 132/2025). En el registro te pedimos la fecha de nacimiento para verificar el requisito: si no tienes la edad requerida, el registro no es posible. En otros países de la UE la edad mínima puede ser mayor (hasta 16 años): si vives en uno de esos países, solo puedes usar el servicio con la autorización de quien ejerce la responsabilidad parental. Si sabemos que una cuenta pertenece a una persona que no tiene la edad requerida, la suspendemos y eliminamos los datos asociados. Los padres pueden señalarlo a los contactos de la sección 1.
10. SEGURIDAD Y VIOLACIONES DE DATOS
Adoptamos medidas técnicas y organizativas adecuadas al riesgo: cifrado de los archivos almacenados, conexiones cifradas (TLS), hash de las contraseñas, limitación de los intentos de acceso, registro de auditoría de los accesos administrativos, volcados cifrados de la base de datos. Ninguna medida elimina por completo el riesgo. En caso de violación de datos personales que presente un riesgo para tus derechos y libertades, la notificaremos a la autoridad de control sin demora injustificada y, cuando sea posible, en un plazo de 72 horas desde que tengamos conocimiento; si el riesgo para ti es alto, también te informaremos sin demora injustificada (arts. 33-34 RGPD). Documentamos internamente toda violación.
11. COOKIES Y HERRAMIENTAS DE SEGUIMIENTO
La app no usa cookies ni SDK de análisis o publicidad de terceros. Utiliza identificadores técnicos (token de notificación, identificador de instalación) y un registro de uso gestionado por nosotros, descritos en la sección 2.c. Los tipos de letra (fuentes) los proporciona Google Fonts y se descargan de los servidores de Google en el primer uso: en esa ocasión Google recibe la dirección IP del dispositivo, sin otros datos del usuario. Las páginas web del servicio (p. ej., restablecimiento de contraseña) usan solo cookies técnicas de sesión y seguridad, que no requieren consentimiento.
12. MODIFICACIONES DE ESTA POLÍTICA
Si actualizamos esta política te avisaremos en la app. Para las modificaciones sustanciales te pediremos que confirmes que las has leído y, si el cambio requiere un nuevo consentimiento (por ejemplo, para nuevas finalidades), te lo pediremos por separado. Conservamos la fecha y la versión de cada aceptación de los documentos legales y de los consentimientos de cada usuario.
CONTACTOS
Responsable: Stefano Gabriele Tagliabue — Correo electrónico: sayphant.com@gmail.com — PEC: tagliabue.stefano82@pec.it