Política de privacidad
Última actualización: 23 de agosto de 2026
Esto describe lo que la app y su servidor hacen de verdad con tus datos. Si algo de aquí deja de ser cierto, se cambia el texto y la fecha.
1. Quién es el responsable
Alice & Bob, S.L. es la responsable del tratamiento. Daniel Alfocea (Daniel García) diseña Recall y contesta los correos, pero es la sociedad quien trata tus datos a efectos del RGPD.
- Razón social: Alice & Bob, S.L.
- CIF: B67932186
- Domicilio: Calle Marie Curie, 7, Edif. Beta, Pl. 7 Ático, Parque Empresarial Rivas Futura, 28521 Rivas-Vaciamadrid (Madrid)
- Correo para privacidad: daniel@danielalfocea.com
- Delegado de protección de datos: no designado. Por el volumen y el tipo de datos no es obligatorio (art. 37 RGPD).
2. Qué datos guardamos y para qué
Cuenta
Tu correo electrónico. Es el único dato que te pedimos. No hay contraseña: entras con un código de un solo uso que te llega al buzón y caduca a los 10 minutos. Del código guardamos solo un hash, nunca el código en claro. Guardamos también tu zona horaria, para que el día de estudio corte a tu hora y no a la de Madrid.
Huella del correo
Además del correo guardamos una huella suya: un HMAC-SHA256 con una clave que solo está en el servidor. Sirve para dos cosas. Primera, saber si tienes acceso (alumno de mentoría, prueba de 14 días, o acceso concedido a mano) sin tener que consultar tu correo en cada petición. Segunda, reconocer a quien borra su cuenta y vuelve, para no regalar una segunda prueba gratuita. Esa huella sobrevive al borrado de la cuenta. Es seudonimización, no anonimización: con la clave del servidor y tu correo se puede recalcular; sin la clave, no.
Datos de estudio
Qué tarjetas has visto, cuándo, qué respondiste, cómo te fue en cada una y cuándo te toca repasarla. El algoritmo de repetición espaciada vive de esto. También tus preferencias (ritmo, perfiles, módulos activos, hora del recordatorio), tu nivel declarado y el resultado del test de nivel, tus sesiones de estudio, tus días de actividad, rachas y logros.
Recordatorio diario
El aviso de las 21:00 (o la hora que elijas) es una notificación local del móvil: la programa tu teléfono, no nuestro servidor. No usamos notificaciones push. La app puede registrar el dispositivo (plataforma iOS o Android) por si algún día las hubiera; si eso cambia, se actualiza esta política.
Correo
Cada correo que te enviamos (código de acceso, avisos de inactividad a los 4 y 10 días sin entrar) sale por Emailit, un proveedor de envío. Emailit recibe tu dirección y el contenido del correo para poder entregarlo. Los avisos de inactividad se apagan desde ajustes y desde el enlace del propio correo.
Dirección IP
No se guarda en la base de datos. Se usa en memoria, unos minutos, para limitar cuántos códigos de acceso se pueden pedir desde una misma dirección (30 por hora) y frenar abusos. Aparece también en el registro de acceso del servidor, que rota.
Lo que no hay
Ni analítica, ni publicidad, ni SDK de terceros midiendo lo que haces. Esta web tampoco carga nada externo. No vendemos ni cedemos datos a nadie.
3. Para qué y con qué base legal
- Darte el servicio que has pedido (cuenta, estudio, recordatorio): ejecución del contrato, art. 6.1.b RGPD.
- Los dos correos de inactividad: interés legítimo en que uses lo que te diste de alta, art. 6.1.f, con baja en un clic.
- Limitar abusos y proteger las cuentas: interés legítimo, art. 6.1.f.
- Reconocer a quien vuelve tras borrarse: interés legítimo en no dar pruebas gratuitas repetidas, art. 6.1.f.
4. Dónde están los datos y quién los toca
| Quién | Qué | Dónde |
|---|---|---|
| Hetzner | La máquina virtual donde corren la API y la base de datos, y sus copias de seguridad | Alemania (UE) |
| Bunny.net | El audio de las tarjetas. Se sirve por URL firmada que caduca; no tiene tus datos de cuenta | Red de entrega europea |
| Emailit | Envío de correos | Proveedor de correo transaccional |
| Apple (TestFlight) y Google (Play) | La distribución de la app. Lo que ellos recogen al instalarla se rige por sus políticas | Según su política |
No hay transferencias internacionales por nuestra parte: el servidor y las copias están en la UE. Bunny sirve el audio desde el nodo más cercano a ti, y el audio no lleva datos personales.
5. Cuánto tiempo
- Cuenta y datos de estudio: mientras la cuenta exista.
- Códigos de acceso: 30 días desde que se pidieron, luego se borran.
- Sesiones: 30 días deslizantes, con techo de 180.
- Huella del correo y estado de acceso: se conserva tras el borrado de la cuenta, por lo explicado en el punto 2.
- Registro de acceso del servidor: rota en días.
6. Tus derechos
- Borrar la cuenta desde ajustes de la app. Se confirma con un código por correo y borra en el acto todas tus filas: correo, estudio, preferencias, sesiones, dispositivos. Queda la huella, sin tu correo en claro.
- Acceso, rectificación, portabilidad, oposición y limitación: escribe a daniel@danielalfocea.com desde el correo de tu cuenta. Respuesta en un mes como mucho.
- Reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
7. Seguridad
Sin contraseñas que robar. Códigos y tokens guardados como hash. Contenido y audio detrás de URL firmadas con caducidad. Acceso al servidor solo por red privada. Copias de seguridad diarias de Hetzner.
8. Menores
Recall no está pensada para menores de edad. Si sabemos que quien se ha dado de alta lo es, se borra la cuenta.
9. Cambios
Si cambia algo de lo que se cuenta aquí, se cambia el texto y la fecha de arriba. Si es un cambio de fondo, aviso por correo.