Política de Privacidad
Esta política se redacta en cumplimiento del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 (LOPDGDD). Si cambiamos algo importante, subiremos la versión y te lo diremos en la app. Cuando el cambio lo requiera, además te pediremos un consentimiento nuevo: los casos están en la sección 7.
Contenido
1. Responsable del tratamiento
NAXIA SMART SOLUTIONS S.L. (en adelante "Naxia" o "nosotros").
- NIF: B71541692
- Domicilio: Calle Martín Azpilcueta 22, 4.º B, 31011 Pamplona (Navarra), España
- Registro: Registro Mercantil de Navarra, Sección 8, Hoja NA44602, Inscripción 1, año 2025
- Contacto: hola@ablalo.com
- Aplicación: Ablalo — utilidad de dictado por voz para escritorio.
No tenemos delegado de protección de datos (DPO) designado por no ser obligatorio según el Art. 37 RGPD. El correo anterior es el canal único para cualquier petición relativa a datos personales.
2. Principio rector: privacy by default
Ablalo funciona íntegramente sin conexión para su flujo principal:
- La transcripción de voz a texto se ejecuta en tu dispositivo, con modelos que se descargan a tu equipo y funcionan sin conexión.
- El audio crudo (WAV) nunca sale de tu equipo salvo que tú selecciones explícitamente la opción de "transcripción remota" (Pro).
- Tus transcripciones se guardan en una base de datos local SQLite, en la carpeta de datos de la aplicación.
- El vocabulario personalizado, los atajos ("snippets") y las notas se almacenan en disco local.
- Las grabaciones que subes a la pestaña Juicios y su transcripción nunca salen de tu equipo (ver 3.4.ter).
La mayoría de funcionalidades que implican enviar datos fuera de tu dispositivo (sincronización entre dispositivos, asistentes con IA) son opcionales y vienen desactivadas por defecto, revocables en un clic desde Ajustes → Privacidad. Solo los datos mínimos necesarios para aplicar tu plan y prevenir abuso del servicio (ver 3.2) se tratan siempre que uses Ablalo.
3. Datos que tratamos
3.1. Datos de cuenta (siempre que tengas sesión iniciada)
| Dato | Origen | Finalidad | Base legal | Retención |
|---|---|---|---|---|
| Te lo pedimos en el registro | Identificarte, comunicarte cambios críticos del servicio | Ejecución del contrato (Art. 6.1.b) | Mientras la cuenta exista | |
| Nombre (opcional) | Lo introduces tú | Personalizar firmas en asistentes de email | Consentimiento (Art. 6.1.a) | Mientras lo dejes configurado |
| Área de práctica (opcional) | La eliges en el onboarding (rama legal o de asesoría) | Personalizar los asistentes y textos de la app a tu especialidad, y analítica de producto | Interés legítimo (Art. 6.1.f) | Mientras la cuenta exista |
installation_id |
Generado al instalar | Detectar uso compartido fraudulento del mismo plan en muchos dispositivos | Interés legítimo (Art. 6.1.f) — limitar abuso | Mientras la app esté instalada |
3.2. Datos de uso del servicio
Para poder aplicar tu plan (gratuito o Pro) y prevenir abuso del servicio, registramos por cada dictado los datos mínimos necesarios:
- Duración en segundos del audio
- Número de palabras transcritas
- Idioma (
es,en, …) - Identificador opcional de petición (idempotencia)
Los eventos van vinculados a tu cuenta mediante el token JWT de la sesión: el servidor sabe qué usuario los generó. Son datos personales seudonimizados (no anónimos).
No enviamos por esta vía: el texto de la transcripción, prompts de asistente IA, contenido de portapapeles, ni datos del foreground app.
- Finalidad principal: prevenir el abuso del servicio, detectando usos automatizados o cuentas compartidas por muchas personas. De forma secundaria, aplicar tu plan y resolver incidencias de facturación.
- Base legal: interés legítimo (Art. 6.1.f) para la prevención del abuso, y ejecución del contrato (Art. 6.1.b) para aplicarte el plan que has contratado.
- Retención: 30 días. Pasado ese plazo, los eventos se purgan automáticamente del servidor. La cuota se calcula sobre una ventana semanal, así que ese margen solo cubre la detección de abuso y las incidencias de facturación.
- Derecho de oposición (Art. 21): al tratarse de interés legítimo, puedes oponerte escribiéndonos. Valoraremos tu solicitud y te responderemos, aunque la medición sea necesaria para poder prestar el servicio.
- Este tratamiento es necesario para prestarte el servicio y no puedes desactivarlo mientras uses Ablalo. Si quieres dejar de usarlo, puedes solicitar el cierre de tu cuenta escribiéndonos a hola@ablalo.com (ver sección 4).
3.3. Sincronización de vocabulario (solo si lo activas)
Cuando activas "Sincronizar vocabulario entre dispositivos" subimos a tu cuenta:
- Tu lista de palabras personalizadas (
custom_words) - Tus atajos (
snippets: frase de trigger → texto de reemplazo) - Tus correcciones aprendidas (par "lo que oyó" → "lo que querías decir")
- Base legal: consentimiento (Art. 6.1.a).
- Retención: mientras dejes el sync activado. En el momento en que lo desactivas el servidor borra automáticamente tu vocabulario sincronizado, además de rechazar cualquier intento posterior de subida. También puedes solicitar su borrado por email en cualquier momento (ver sección 4).
3.4. Procesamiento puntual con IA (solo cuando lo invocas)
Cuando usas explícitamente:
- Un asistente IA ("Reescribe en formal", etc.), o
- Una edición de selección ("Ablalo, hazlo más conciso"), o
- El baseline cleanup Pro (limpieza automática con LLM),
…en ese momento concreto tu texto sí viaja al servidor para procesarse mediante un LLM (proveedor: Groq). El resultado se devuelve a tu dispositivo.
Si la petición pasó por el endpoint de transcripciones (/v1/transcriptions), guardamos en tu cuenta el texto resultante para que aparezca en tu historial. La retención de esos registros está descrita en la sección 3.4.bis.
- Base legal: ejecución del contrato (Art. 6.1.b) — tú has solicitado esa funcionalidad explícitamente.
- Subencargado: Groq, Inc. (política Groq).
- Entrenamiento de modelos: ni nosotros ni Groq usamos tu texto para entrenar modelos de IA. Se procesa únicamente para devolverte el resultado que pediste.
3.4.bis. Historial de transcripciones
Cada dictado procesado en el servidor se guarda en tu cuenta para que puedas consultarlo en Ajustes → Historial. Aplicamos minimización de datos (RGPD Art. 5.1.e):
- Transcripciones sin marcar como guardadas: se borran automáticamente del servidor a los 30 días desde su creación. Esto cubre los dictados de paso que ya has copiado o pegado y no necesitas conservar.
- Transcripciones marcadas como guardadas (botón ⭐ / "guardar" en el historial, cuando esté disponible): se conservan hasta que tú las borres explícitamente o elimines tu cuenta. Si no lo haces, se borran al cerrar la cuenta (CASCADE de
users).
Puedes borrar entradas individuales desde el propio historial en cualquier momento. Para borrar tu historial completo del servidor, solicítalo por email (ver sección 4).
- Base legal: ejecución del contrato (Art. 6.1.b) — el historial es parte del servicio.
- Retención: 30 días para no-guardadas; indefinida para guardadas hasta supresión.
3.4.ter. Grabaciones de juicios y reuniones (solo en tu equipo)
La pestaña Juicios transcribe grabaciones que tú subes (juicios, vistas, reuniones), en vídeo o en audio. Este tratamiento es enteramente local:
- El fichero que sueltas se copia a la carpeta de datos de la aplicación, en tu propio equipo. Tu fichero original no se toca.
- La transcripción se genera en tu dispositivo con el modelo local, igual que el dictado. Ni el audio, ni el vídeo, ni el texto resultante se envían a nuestros servidores ni a ningún tercero, y tampoco se les aplica el procesamiento con IA de la sección 3.4.
- La transcripción y sus marcas se guardan en la misma base de datos local SQLite.
- No hay borrado automático. A diferencia del historial de dictados, una grabación de un juicio es material de un asunto: se conserva hasta que tú la elimines desde la propia pestaña. Al eliminarla se borran la copia del vídeo, la transcripción y las marcas.
- Base legal: no hay tratamiento por nuestra parte — los datos no salen de tu equipo y nosotros no tenemos acceso a ellos.
- Retención: la que tú decidas; nada caduca solo.
Aviso para profesionales: si subes la grabación de un juicio o de una reunión, estarás tratando datos personales de terceros (partes, testigos, letrados) y, en su caso, categorías especiales del Art. 9 RGPD. Respecto de esos datos el responsable eres tú, no Naxia: asegúrate de que dispones de título habilitante para tenerlos (por ejemplo, tu condición de parte en el procedimiento) y de que cumples las condiciones de acceso y uso que fije el órgano judicial. Ablalo se limita a procesarlos en tu equipo, sin acceso por nuestra parte.
3.5. Suscripciones (solo si compras Pro)
Cuando compras una suscripción, los datos de pago los procesa Stripe directamente. Nosotros nunca vemos tu número de tarjeta. Recibimos de Stripe únicamente:
- Identificador de cliente Stripe (
customer_id) - Estado de la suscripción (activa/cancelada/expirada)
- Plan contratado
- Subencargado: Stripe Payments Europe Ltd (política Stripe).
3.6. Contadores anónimos de uso
Para decidir qué mejorar mantenemos dos contadores sin ningún identificador: la petición no lleva token de sesión, ni identificador de dispositivo, y no almacenamos la dirección IP. El servidor se limita a sumar 1 a un total agregado.
- Profesión elegida en la introducción (p. ej. "derecho": +1).
- Uso de la inserción de artículos legales: qué norma se pidió (de una lista cerrada: "Código Civil", "Estatuto de los Trabajadores"…) y si se pudo insertar. Nunca viaja el número de artículo: saber qué artículo consulta un abogado revelaría en qué trabaja, y ese dato no existe en nuestros sistemas.
Al no haber identificadores, estos totales no son datos personales: nadie, ni nosotros, puede saber quién hizo cada petición.
3.7. Autenticación con terceros (opcional)
Si eliges entrar con Google o Apple, recibimos de ese proveedor tu email y un identificador OAuth. Ningún password viaja a través nuestro.
- Subencargados: Clerk Inc. (política Clerk), Google, Apple.
3.8. Logs técnicos de servidor (audit_logs)
Por cada request a nuestro API guardamos:
- IP del cliente (hasheada y truncada a /24, no la IP completa)
User-Agent(versión de la app)installation_id- Acción y timestamp
- Base legal: interés legítimo (Art. 6.1.f) — seguridad, prevención de abuso y diagnóstico de incidencias.
- Retención: 30 días.
3.9. Soporte y valoraciones (solo si nos escribes)
Cuando envías un ticket de soporte o una valoración desde la app guardamos, vinculados a tu cuenta:
- El mensaje que escribes y, en su caso, la categoría o la puntuación
- Versión de la app, sistema operativo e idioma (para reproducir el problema)
- Fecha y estado del ticket
- Base legal: ejecución del contrato (Art. 6.1.b) para atender tu solicitud de soporte, e interés legítimo (Art. 6.1.f) para mejorar el producto con tus valoraciones.
- Retención: hasta que cierres la cuenta o solicites el borrado de tus datos. Estos registros se incluyen en el volcado de datos y en el borrado selectivo de la sección 4.
3.10. Anti-abuso del periodo de prueba
Para que borrar la cuenta y volver a registrarse no regale periodos de prueba infinitos, al conceder una prueba gratuita registramos:
- El
installation_iddel dispositivo que la consumió - La IP del cliente (hasheada y truncada a /24, igual que en 3.8, nunca la IP completa)
- El identificador interno de la cuenta que la reclamó y la fecha
- Base legal: interés legítimo (Art. 6.1.f) — impedir el abuso del periodo de prueba.
- Retención: la IP hasheada se elimina a los 30 días (solo se consulta dentro de esa ventana); el resto del registro, a los 12 meses.
- Este registro sobrevive al borrado de la cuenta: si se borrara con ella, bastaría cerrar la cuenta y volver a registrarse para obtener otra prueba. Es el único dato que conservamos tras un borrado total y no permite identificarte: no contiene ni tu email ni tu nombre.
4. Tus derechos (Cap. III RGPD)
Tienes derecho a:
- Acceso (Art. 15): solicitar un volcado completo en JSON de todo lo que almacenamos sobre ti, escribiéndonos por email.
- Rectificación (Art. 16): modificar tu nombre o email desde la app. Si necesitas algo más, escríbenos.
- Supresión (Art. 17):
- Selectiva: borrar entradas individuales de tu historial desde la propia app. Para borrar del servidor todas tus transcripciones, vocabulario, valoraciones y tickets de soporte sin cerrar la cuenta, escríbenos.
- Total: borrar la cuenta entera con todos sus datos, escribiéndonos. Única excepción: el registro anti-abuso de la sección 3.10, que no permite identificarte.
- Limitación (Art. 18): retirar cualquier consentimiento apagando su interruptor en Ajustes → Privacidad (hoy, la sincronización de vocabulario: al desactivarla, el servidor borra tu vocabulario sincronizado al momento). Retirar el consentimiento es tan fácil como darlo: el mismo interruptor con el que lo diste (Art. 7.3).
- Portabilidad (Art. 20): el volcado JSON del punto 1 es estructurado y machine-readable.
- Oposición (Art. 21): al tratamiento basado en interés legítimo, escribiéndonos.
- Reclamación: ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es, si consideras que no atendemos tus derechos correctamente.
Salvo donde se indica un control dentro de la app, todos estos derechos se ejercen escribiendo a hola@ablalo.com (datos de contacto completos en la sección 8).
Plazo de respuesta: 30 días desde tu solicitud (Art. 12.3).
5. Transferencias internacionales
- Groq, Inc. (Estados Unidos): procesamiento puntual de IA. Cubierto por cláusulas contractuales tipo (SCC) según Art. 46.
- Stripe Payments Europe Ltd (Irlanda, UE): pagos.
- Clerk Inc. (Estados Unidos): autenticación opcional. SCC.
Nuestro Postgres principal está alojado en la Unión Europea.
6. Seguridad
- Conexiones cifradas TLS 1.2+ extremo a extremo.
- No almacenamos contraseñas: la autenticación la gestiona íntegramente Clerk.
- Tokens de sesión guardados en el llavero del sistema operativo (Keychain en macOS, Credential Manager en Windows, Secret Service en Linux), nunca en disco plano.
- Acceso al servidor limitado al equipo de Naxia con autenticación reforzada.
7. Cambios en esta política
Bumpearemos la versión (cabecera de este documento) siempre que cambie algo de fondo: finalidades, subencargados, plazos de retención o bases legales. Los cambios cosméticos (typos, redacción) no mueven la versión.
Te pediremos un consentimiento nuevo la próxima vez que abras la app cuando el cambio:
- afecte a un tratamiento que se basa en tu consentimiento (hoy, la sincronización de vocabulario), o
- amplíe lo que tratamos: datos nuevos, finalidades nuevas, destinatarios nuevos o más tiempo de retención.
Te informaremos sin pedirte nada cuando el cambio solo reduzca o aclare lo que ya hacíamos sobre tratamientos que se apoyan en interés legítimo o en la ejecución del contrato. En esos casos tu consentimiento nunca fue la base del tratamiento, así que volver a pedirlo no te daría ningún control real: lo que corresponde es informarte (Art. 13.3 RGPD), y eso hacemos aquí.
La versión vigente es siempre la publicada en esta página. La versión que tú aceptaste queda registrada en tu cuenta y forma parte del volcado de datos de la sección 4; también puedes pedírnosla por email.
Cambios destacados en esta versión (2026-08-17):
- Los derechos de acceso (descarga de datos) y supresión se ejercen ahora por email a hola@ablalo.com, en lugar de mediante botones dentro de la app. El plazo de respuesta sigue siendo de 30 días. Retirar el consentimiento sigue siendo un clic en Ajustes → Privacidad: el mismo interruptor con el que se dio (Art. 7.3).
- Declaramos dos tratamientos que ya existían y no estaban recogidos: los mensajes de soporte y valoraciones (sección 3.9) y el registro anti-abuso del periodo de prueba (sección 3.10). Son los mismos datos que ya se trataban; lo nuevo es contártelo como corresponde.
- La IP del registro anti-abuso pasa a guardarse hasheada y truncada (antes se guardaba completa) y con retención definida: 30 días la IP, 12 meses el resto del registro.
- El volcado de datos y el borrado selectivo cubren ahora también tus valoraciones y tickets de soporte.
Seguimos sin enviar el contenido de tus dictados.
8. Contacto
- Email: hola@ablalo.com
- Asunto sugerido:
[RGPD] <derecho que ejerces> - Plazo de respuesta: hasta 30 días.
Documento publicado en https://ablalo.com/legal/privacidad-app. Las versiones anteriores se mantienen disponibles previa solicitud al correo de contacto.