Política de privacidad

Última actualización:

En resumen

Esta política de privacidad explica, con claridad y detalle, cómo la aplicación Bible 365 recoge, almacena y protege la información de sus usuarios. El objetivo es ofrecer transparencia total sobre el tratamiento de los datos y que usar la aplicación resulte seguro y comprensible para cualquiera, incluso sin conocimientos técnicos.

La aplicación se desarrolla y se mantiene en la Unión Europea y cumple la normativa de protección de datos aplicable, incluido el Reglamento General de Protección de Datos (RGPD). Para usarla, tienes que aceptar esta política y los Términos de uso.

El acceso se hace con Iniciar sesión con Apple, así que la aplicación nunca llega a saber tu nombre ni le hace falta. Además puedes elegir ocultar tu dirección de correo, y Apple entregará en su lugar una dirección de reenvío.

Quién trata tus datos

La aplicación Bible 365, desarrollada por ApSD-Studio, estudio independiente radicado en la Unión Europea. Para consultas o solicitudes: [email protected].

Qué datos se tratan

La aplicación solo usa los datos necesarios para que el servicio funcione correctamente. El único identificador que se guarda en los servidores propios de la aplicación es un hash criptográfico (SHA256) derivado del identificador que facilita Apple, que no se puede invertir para recuperar tu Apple ID. En esos servidores no se guardan direcciones de correo, nombres ni ningún otro dato que identifique directamente.

Ese hash reconoce un acceso sin identificar a una persona. La aplicación no puede deducir de él quién eres, y la base de datos no guarda ningún vínculo entre él y un Apple ID o una dirección de correo. Tampoco es un dato anónimo, porque el mismo Apple ID produce siempre el mismo hash: es un dato seudonimizado, y el RGPD lo sigue amparando. Más abajo se explica qué significa eso para tus derechos, incluido por qué el hash no se borra.

a) Datos de autenticación. Los gestiona exclusivamente Firebase Authentication (Google). La aplicación nunca guarda la dirección de correo asociada.

  • Identificador hash (SHA256). Derivado del identificador que facilita Apple, mediante una función criptográfica de un solo sentido. Es el único identificador que se guarda en los servidores propios de la aplicación. No revela quién eres, pero sí te singulariza, y por eso se trata como dato personal seudonimizado.
  • Tokens de sesión. Claves digitales temporales que gestiona Firebase para mantener la sesión activa.

b) Datos de uso del servicio, guardados en el servidor.

  • Créditos gratuitos disponibles, estado de la suscripción premium y fecha de caducidad.
  • Contador de peticiones al servicio de inteligencia artificial, para aplicar límites de uso razonable.
  • Fecha de creación de la cuenta, última actividad y otras fechas internas de control.

c) Datos técnicos y analíticos, tratados por servicios externos.

  • Eventos de uso de la aplicación, pantallas visitadas y tiempo de sesión, que se informan de forma agregada y nunca se vinculan a tu dirección de correo ni a tu hash.
  • Registros de errores técnicos y fallos de la aplicación, para mejorar el servicio.
  • Gestión del estado de la suscripción premium.

d) Datos guardados localmente en tu dispositivo. Notas personales, marcadores, favoritos y preferencias. Estos datos están cifrados y solo son accesibles con tu Apple ID. La aplicación no puede acceder a ellos fuera de tu dispositivo.

Para qué se usan los datos

  • Autenticación y control de acceso. Verificar tu identidad de forma segura sin saber quién eres.
  • Gestión de los créditos gratuitos. Asignar y controlar el uso de los créditos gratuitos que dan acceso al asistente de inteligencia artificial.
  • Gestión de la suscripción premium. Comprobar si la suscripción está activa y aplicar las ventajas correspondientes.
  • Prevención del fraude. Detectar y bloquear comportamientos fraudulentos, la creación masiva de cuentas o el uso indebido del servicio.
  • Uso razonable. Aplicar límites de peticiones sensatos y evitar la saturación del servicio.
  • Mejora del servicio. Analizar los errores técnicos y optimizar el rendimiento con datos de uso agregados.
  • Almacenamiento personal en iCloud. Permitirte guardar tus notas, marcadores y preferencias de forma privada y cifrada en tu propia cuenta de iCloud.

Qué no se hace nunca con tus datos

Bible 365 no vende los datos de sus usuarios ni los usa con fines publicitarios. Tampoco hace seguimiento entre aplicaciones ni elaboración de perfiles.

Los servicios externos integrados (Firebase, OpenAI, RevenueCat, Unsplash) funcionan bajo sus propias políticas de privacidad y pueden tratar datos conforme a sus condiciones. Conviene que revises la política de cada proveedor:

El identificador hash

La primera vez que inicias sesión con Apple se genera un identificador técnico aplicando la función criptográfica SHA256 a un identificador único que facilita Apple. La función es de un solo sentido: a partir del hash no se puede recuperar el identificador original, ni tu nombre, ni tu dirección de correo.

El hash sirve para comprobar que un acceso está autorizado sin saber quién eres, para asignar y gestionar los créditos gratuitos y las suscripciones premium, y para detectar y prevenir el fraude, el abuso o el incumplimiento de los Términos de uso.

Reconocible, no identificable. La aplicación no puede saber quién eres a partir del hash y no tiene forma de averiguarlo: no guarda ningún nombre, ninguna dirección de correo ni nada que lleve hasta ellos. Lo que sí puede es reconocer el mismo acceso cuando vuelve, porque el mismo Apple ID produce siempre el mismo hash. Esa es toda su razón de ser.

Esa distinción importa para tus derechos, así que esta política prefiere ser precisa antes que cómoda. El hash no es un dato anónimo —anónimo significaría que nadie pudiera relacionarlo jamás con una persona, y Apple sí puede relacionar el identificador del que procede—. Es un dato seudonimizado: singulariza un acceso sin nombrar a nadie. En términos jurídicos cuenta, por tanto, como dato personal, mientras que en términos prácticos la aplicación no está en condiciones de identificarte a partir de él, y el artículo 11 del RGPD está escrito exactamente para esa situación. El apartado sobre tus derechos explica qué se deriva de ahí.

El hash no se borra. Permanece en la base de datos después de que elimines tu cuenta, y no se ofrece la opción de borrarlo. Existe para que un acceso bloqueado por fraude o abuso no pueda volver empezando de cero, y para que un servicio que da un número limitado de créditos gratuitos por persona no se agote a base de cuentas nuevas sin fin. Eso es un interés legítimo y es la base en la que se ampara. Solo se elimina si la propia aplicación lo necesita por motivos técnicos.

A su lado no se guarda nada más: ninguna dirección de correo, ningún nombre, ningún registro de lo que lees. La fila es un hash, un recuento de créditos, un estado de suscripción y unas pocas fechas internas.

Bloqueo. Si se detecta actividad fraudulenta, manipulación del servicio, incumplimiento de los términos de uso o abuso del sistema de créditos gratuitos, la cuenta puede bloquearse de forma temporal o permanente. En esos casos no podrás acceder a las funciones de la aplicación, no se tramitará ningún reembolso por las suscripciones activas y el identificador seguirá bloqueado.

Esa decisión la toma una persona, caso por caso. Nada bloquea una cuenta de forma automática: ninguna regla, ningún umbral, ninguna puntuación. Alguien mira lo que ha pasado y decide. Si crees que un bloqueo es un error, escribe a [email protected] y lo revisará de nuevo la misma persona que tomó la decisión.

Eliminar tu cuenta

Puedes eliminar tu cuenta de Firebase cuando quieras desde los ajustes de la aplicación. Cuando lo hagas:

Se borra de inmediato — el correo y las credenciales guardados en Firebase, que gestiona Google, y el acceso a las funciones de la aplicación, tanto gratuitas como premium.

No se borra automáticamente

  • Las notas, los marcadores y las preferencias guardados en iCloud. Se quedan en tu cuenta de iCloud y tienes que borrarlos a mano desde los ajustes de iCloud si quieres que desaparezcan.
  • El identificador hash guardado en los servidores de la aplicación. Se conserva con la base legal del interés legítimo, para prevenir el fraude y el abuso, mientras esa finalidad se mantenga. Puedes pedir su supresión y puedes oponerte a que se conserve; mira el apartado sobre tus derechos.

Como el hash se deriva de tu Apple ID, volver a iniciar sesión produce el mismo: el servicio te reconocerá, con el recuento de créditos gratuitos que tenías cuando eliminaste la cuenta. Si la cuenta estaba bloqueada por fraude o abuso, el bloqueo sigue en pie.

Cookies y tecnologías de terceros

La aplicación no usa cookies propias ni IDFA. Sin embargo, algunos servicios de terceros integrados (Firebase, OpenAI, Unsplash, RevenueCat, Apple iCloud) pueden usar identificadores técnicos equivalentes a las cookies con fines de seguridad, autenticación o análisis del rendimiento. Esos identificadores los gestionan directamente los proveedores externos. La aplicación no accede a esas tecnologías ni las controla, y no asume responsabilidad alguna por su uso, en la medida en que la ley lo permita.

Dónde funciona el servicio propio de la aplicación

El servicio con el que habla la aplicación —el que guarda el hash, el recuento de créditos gratuitos y el estado de la suscripción— funciona sobre infraestructura alquilada a un proveedor de alojamiento, en servidores situados en Estados Unidos.

Las historias ilustradas y sus imágenes se guardan cifradas en un proveedor de almacenamiento. La aplicación pide a su propio servicio un enlace temporal y una clave de descifrado, y después descarga el archivo directamente de ese proveedor, lo que significa que el proveedor ve la dirección de red de tu dispositivo, como la ve cualquier proveedor que sirve un archivo. Los archivos en sí no llevan nada tuyo.

Ambos actúan como encargados del tratamiento: gestionan infraestructura por cuenta de la aplicación, con un contrato de por medio, y no usan los datos para fines propios. Como los dos están en Estados Unidos, les aplica el apartado sobre transferencias internacionales que viene más abajo.

Si quieres saber qué proveedores son, pregunta en [email protected] y se te dirá. No se nombran aquí porque nombrar las máquinas que guardan los datos no te sirve de nada a ti y sí le sirve de algo a quien quiera atacarlas.

Servicios externos utilizados

1. OpenAI. Proporciona el asistente conversacional basado en inteligencia artificial. Cuando usas el asistente de IA, el contenido de tus mensajes —el historial de la conversación dentro de la sesión de chat— se transmite a OpenAI, L.L.C. (San Francisco, CA, EE. UU.) para generar las respuestas.

  • Qué se envía: el texto de tus mensajes durante la sesión de chat y el contexto de la conversación, es decir, los mensajes anteriores de esa misma sesión.
  • Qué NO se envía: tu nombre o tu dirección de correo, tu Apple ID o cualquier identificador personal, tus notas, marcadores o anotaciones de la Biblia, y cualquier información de pago o de suscripción.

Las conversaciones no se guardan de forma permanente en la aplicación. OpenAI puede conservar datos temporalmente según sus propias políticas de privacidad, los trata conforme a su Política de privacidad y a sus políticas de uso de datos de la API, y por defecto no usa los datos de la API para entrenar sus modelos.

2. Firebase Authentication (Google). Gestiona Iniciar sesión con Apple. Trata tu dirección de correo —real u oculta, según elijas— y el identificador sub de Apple, en servidores de Google con medidas de protección conformes al RGPD. Puedes eliminar tu cuenta de Firebase desde los ajustes de la aplicación.

3. Firebase App Check (Google). Comprueba que las peticiones al servidor vienen de la aplicación oficial y no de fuentes fraudulentas, mediante tokens de verificación del dispositivo que no permiten identificar a una persona.

4. Firebase Analytics (Google). Recoge estadísticas de uso: eventos de navegación, pantallas visitadas y tiempo de sesión. Google las asocia a un identificador de instalación suyo, no a tu dirección de correo ni al hash, de modo que a la aplicación le llegan cifras agregadas y no algo que se pueda rastrear hasta una persona. No se recogen identificadores publicitarios: el framework que Google usa para atribuir campañas de publicidad se elimina de la aplicación al compilarla.

5. Firebase Crashlytics (Google). Detecta y registra errores técnicos para mejorar la estabilidad: registros de fallos e información del dispositivo como el modelo, el sistema operativo y la versión de la aplicación.

6. RevenueCat. Gestiona las suscripciones premium y sincroniza el estado del pago entre la App Store y el servidor de la aplicación, tratando el identificador hash, el estado de la suscripción y la fecha de caducidad en servidores de Estados Unidos, con la protección del RGPD mediante cláusulas contractuales tipo.

7. Unsplash. Proporciona imágenes de fondo ilustrativas. No interviene ningún dato personal: solo peticiones de imágenes públicas.

8. Google Gemini. Se usa para generar las ilustraciones que acompañan a las historias. Eso ocurre mientras se prepara el contenido de la aplicación, no mientras tú la usas: nunca se le envía ningún dato tuyo. Aparece aquí para no dejarlo fuera, y los Términos de uso explican cómo se produce ese contenido visual.

9. Apple iCloud. Guarda las notas personales, los marcadores y las preferencias de forma privada y cifrada, en servidores de iCloud controlados por Apple. Solo son accesibles con tu Apple ID; la aplicación no puede acceder a esos datos fuera de tu dispositivo. Los datos de iCloud siguen en tu cuenta aunque cierres sesión o desinstales la aplicación, y tienes que borrarlos a mano desde los ajustes de iCloud si así lo quieres.

Bases legales

El tratamiento de los datos se apoya en dos bases legales del RGPD, y solo dos:

  1. Ejecución del contrato (art. 6.1.b). Tratar el hash es necesario para prestar el servicio que has pedido: iniciar sesión, acceder al asistente de IA y gestionar los créditos gratuitos y las suscripciones. Sin él no hay manera de darte aquello para lo que instalaste la aplicación.
  2. Interés legítimo (art. 6.1.f). Prevenir el fraude y el abuso, proteger un servicio que da un número limitado de créditos gratuitos por persona, y la seguridad de la aplicación y de todos los demás que la usan. Esta es la base por la que se conserva el hash después de eliminar una cuenta, y puedes oponerte a ella: el apartado sobre tus derechos explica cómo.

Aceptar esta política no se usa como base legal. El consentimiento, según el RGPD, tiene que ser libre, específico y revocable, y aceptar un documento para poder usar una aplicación no es nada de eso. Cuando algo requiere consentimiento de verdad —las notificaciones, por ejemplo—, se pide aparte y se puede retirar en los ajustes del sistema.

Se aplica el principio de minimización de datos —en los servidores propios de la aplicación solo se trata el hash, sin ningún dato personal adicional— y también el de limitación de la finalidad: los datos se usan exclusivamente para los fines que se describen aquí.

Transferencias internacionales

El servicio propio de la aplicación y el almacenamiento de su contenido están en Estados Unidos, como se ha descrito más arriba. Varios de los servicios externos también tratan información fuera del Espacio Económico Europeo: Firebase, OpenAI y RevenueCat, entre ellos.

Todos ellos amparan esas transferencias en mecanismos legales reconocidos, principalmente las cláusulas contractuales tipo de la Comisión Europea. Cada proveedor es responsable de cumplirlas, y sus propias políticas de privacidad, enlazadas más arriba, indican qué mecanismo utilizan.

Lo que esto significa para ti, dicho claro: los pocos datos que describe esta política —tu hash, tu recuento de créditos, el estado de tu suscripción— se guardan en Estados Unidos, y los mensajes que envías al asistente también se tratan allí.

Seguridad

Para proteger los datos se aplican estas medidas: cifrado HTTPS en las comunicaciones, cifrado de los datos sensibles en iCloud, reglas de seguridad frente a accesos no autorizados, registro y control de errores, verificación mediante Firebase App Check para impedir accesos fraudulentos y protección frente a ataques.

No toda la información está cifrada en reposo en todos los sistemas, pero se aplican medidas razonables y proporcionadas al riesgo.

Tus derechos

Sobre los datos que están en Firebase (el correo)

  • Acceso. Consultar qué datos guarda Firebase, a través de Google.
  • Rectificación. Modificar el correo asociado a tu Apple ID, que gestiona Apple.
  • Supresión. Eliminar la cuenta de Firebase desde los ajustes de la aplicación, lo que borra el correo de inmediato.
  • Portabilidad. Solicitar una copia de los datos guardados en Firebase.

Sobre el identificador hash guardado en los servidores de la aplicación. Aquí la respuesta la marca el diseño, no una preferencia.

La aplicación no está en condiciones de identificarte a partir del hash. Dándole una dirección de correo o un nombre, no puede encontrar la fila correspondiente, porque ese vínculo no existe en ninguna parte de la base de datos. El artículo 11 del RGPD contempla exactamente este caso: cuando el responsable del tratamiento no puede identificar al interesado, los derechos de acceso, rectificación, supresión y portabilidad no se aplican, porque no hay forma de saber qué datos son de quién. Esa es la situación aquí, y es una consecuencia de cómo está construido el identificador, no una manera de esquivar la obligación.

Esos derechos pasan a ser ejercitables en cuanto tú aportas lo que falta, que en la práctica significa iniciar sesión con el mismo Apple ID desde dentro de la aplicación: eso reproduce el hash y localiza tu fila. A partir de ahí:

  • Acceso y portabilidad. Se te puede decir, o entregar en copia, todo lo que hay guardado junto a él. Es una lista corta: el hash, tu recuento de créditos gratuitos, el estado y la caducidad de tu suscripción, y unas pocas fechas internas, como cuándo se creó la cuenta y cuándo estuvo activa por última vez.
  • Rectificación. No hay nada que rectificar. El hash se deriva de tu Apple ID, y a su lado no se guarda nada que te describa.
  • Supresión. El hash en sí no se borra, y esta política no finge lo contrario. Su única finalidad es impedir que vuelva un acceso bloqueado por fraude o abuso, y evitar que un servicio con créditos gratuitos limitados se agote a base de cuentas nuevas. Ese interés legítimo prevalece sobre la solicitud, algo que el RGPD permite. Todo lo que sí te identifica se borra: tu cuenta, tu dirección de correo y tus credenciales, desde los ajustes de la aplicación, cuando quieras y al instante.
  • Oposición. Puedes oponerte a que se conserve el hash, y la oposición se responderá con razones en lugar de ignorarse. Si no estás de acuerdo con esas razones, puedes reclamar ante la autoridad de protección de datos de tu país; si estás en España, la Agencia Española de Protección de Datos.

Para cualquier otra cosa, escribe a [email protected].

Sobre los datos guardados en iCloud. Las notas, los marcadores y las preferencias los controlas exclusivamente tú. Estos datos siguen en iCloud aunque cierres sesión o desinstales la aplicación, y tienes que borrarlos a mano desde tu cuenta de iCloud si quieres eliminarlos. Apple es responsable del tratamiento de estos datos conforme a sus propias políticas de privacidad.

Menores

La aplicación no recoge datos personales sensibles y su contenido está escrito para ser apto para un público general, menores incluidos.

Hay una parte que merece una advertencia concreta. La aplicación incluye un asistente que responde con tus propias palabras usando inteligencia artificial, y esas respuestas se generan automáticamente: no las escribe ni las revisa una persona de antemano, y pueden estar equivocadas. Los Términos de uso entran en esto. Por eso se recomienda a los padres o tutores que supervisen el uso que un menor haga del asistente en particular, más que de la aplicación en general.

La aplicación no está dirigida a menores de 13 años. Cuando la ley de tu país exija que un padre, una madre o un tutor autorice el tratamiento de los datos de un menor —en la Unión Europea ese umbral está entre los 13 y los 16 años según el Estado miembro—, esa autorización tiene que darse antes de que el menor use la aplicación. Si crees que un menor la ha usado sin esa autorización, escribe a [email protected] y la cuenta se eliminará.

Cambios en esta política

La política puede actualizarse por motivos técnicos, legales o funcionales. Conviene que revises periódicamente la sección de Ajustes, junto con la fecha de última actualización que aparece al principio de este documento.

Glosario

  • Identificador hash. Resultado de aplicar SHA256 a un identificador. El único identificador que la aplicación guarda en sus servidores.
  • SHA256. Función criptográfica que transforma cualquier dato en una cadena hexadecimal de 64 caracteres.
  • Apple ID. El sistema de identificación de Apple.
  • Firebase. Servicios de Google para autenticación, analítica e informes de errores.
  • OpenAI. Proveedor del motor de inteligencia artificial.
  • RevenueCat. Servicio de gestión de suscripciones.
  • Unsplash. Proveedor de imágenes de fondo gratuitas.
  • HTTPS. Protocolo de comunicación cifrada.
  • CCT. Cláusulas contractuales tipo para las transferencias internacionales.
  • RGPD. El reglamento europeo de protección de datos.
  • Dato seudonimizado. Dato que ya no nombra directamente a una persona, pero que sigue singularizándola, de modo que se puede volver a reconocer a la misma persona. Sigue siendo un dato personal y el RGPD le sigue aplicando. El identificador hash es de este tipo.
  • Dato anonimizado. Dato a partir del cual ya nadie puede identificar a una persona, por ningún medio. El RGPD ya no le aplica. En esta política no se afirma que nada sea anonimizado, salvo las estadísticas de uso agregadas.

Proveedores externos y exención de responsabilidad

La aplicación integra servicios de terceros estrictamente necesarios para su funcionamiento. Cada proveedor opera con su propia infraestructura y sus propias políticas. La aplicación no controla el funcionamiento interno ni las decisiones técnicas de esos servicios. El uso de cookies o de identificadores equivalentes por parte de terceros queda fuera de la responsabilidad directa de la aplicación. En la medida en que la ley lo permita, la aplicación no asume responsabilidad alguna por las actuaciones de esos terceros.

Contacto

[email protected]

El uso continuado de la aplicación implica la aceptación plena y consciente de esta política.

Términos de uso