Recall

Política de privacidad

Última actualización: 23 de agosto de 2026

Esto describe lo que la app y su servidor hacen de verdad con tus datos. Si algo de aquí deja de ser cierto, se cambia el texto y la fecha.

1. Quién es el responsable

Alice & Bob, S.L. es la responsable del tratamiento. Daniel Alfocea (Daniel García) diseña Recall y contesta los correos, pero es la sociedad quien trata tus datos a efectos del RGPD.

2. Qué datos guardamos y para qué

Cuenta

Tu correo electrónico. Es el único dato que te pedimos. No hay contraseña: entras con un código de un solo uso que te llega al buzón y caduca a los 10 minutos. Del código guardamos solo un hash, nunca el código en claro. Guardamos también tu zona horaria, para que el día de estudio corte a tu hora y no a la de Madrid.

Huella del correo

Además del correo guardamos una huella suya: un HMAC-SHA256 con una clave que solo está en el servidor. Sirve para dos cosas. Primera, saber si tienes acceso (alumno de mentoría, prueba de 14 días, o acceso concedido a mano) sin tener que consultar tu correo en cada petición. Segunda, reconocer a quien borra su cuenta y vuelve, para no regalar una segunda prueba gratuita. Esa huella sobrevive al borrado de la cuenta. Es seudonimización, no anonimización: con la clave del servidor y tu correo se puede recalcular; sin la clave, no.

Datos de estudio

Qué tarjetas has visto, cuándo, qué respondiste, cómo te fue en cada una y cuándo te toca repasarla. El algoritmo de repetición espaciada vive de esto. También tus preferencias (ritmo, perfiles, módulos activos, hora del recordatorio), tu nivel declarado y el resultado del test de nivel, tus sesiones de estudio, tus días de actividad, rachas y logros.

Recordatorio diario

El aviso de las 21:00 (o la hora que elijas) es una notificación local del móvil: la programa tu teléfono, no nuestro servidor. No usamos notificaciones push. La app puede registrar el dispositivo (plataforma iOS o Android) por si algún día las hubiera; si eso cambia, se actualiza esta política.

Correo

Cada correo que te enviamos (código de acceso, avisos de inactividad a los 4 y 10 días sin entrar) sale por Emailit, un proveedor de envío. Emailit recibe tu dirección y el contenido del correo para poder entregarlo. Los avisos de inactividad se apagan desde ajustes y desde el enlace del propio correo.

Dirección IP

No se guarda en la base de datos. Se usa en memoria, unos minutos, para limitar cuántos códigos de acceso se pueden pedir desde una misma dirección (30 por hora) y frenar abusos. Aparece también en el registro de acceso del servidor, que rota.

Lo que no hay

Ni analítica, ni publicidad, ni SDK de terceros midiendo lo que haces. Esta web tampoco carga nada externo. No vendemos ni cedemos datos a nadie.

4. Dónde están los datos y quién los toca

QuiénQuéDónde
HetznerLa máquina virtual donde corren la API y la base de datos, y sus copias de seguridadAlemania (UE)
Bunny.netEl audio de las tarjetas. Se sirve por URL firmada que caduca; no tiene tus datos de cuentaRed de entrega europea
EmailitEnvío de correosProveedor de correo transaccional
Apple (TestFlight) y Google (Play)La distribución de la app. Lo que ellos recogen al instalarla se rige por sus políticasSegún su política

No hay transferencias internacionales por nuestra parte: el servidor y las copias están en la UE. Bunny sirve el audio desde el nodo más cercano a ti, y el audio no lleva datos personales.

5. Cuánto tiempo

6. Tus derechos

7. Seguridad

Sin contraseñas que robar. Códigos y tokens guardados como hash. Contenido y audio detrás de URL firmadas con caducidad. Acceso al servidor solo por red privada. Copias de seguridad diarias de Hetzner.

8. Menores

Recall no está pensada para menores de edad. Si sabemos que quien se ha dado de alta lo es, se borra la cuenta.

9. Cambios

Si cambia algo de lo que se cuenta aquí, se cambia el texto y la fecha de arriba. Si es un cambio de fondo, aviso por correo.