Política de Privacidad de HablaYa

Versión: 1.1 Fecha de entrada en vigor: 20 de mayo de 2026 Última actualización: 22 de mayo de 2026

Este documento está redactado en lenguaje sencillo y, al mismo tiempo, cumple con el Reglamento General de Protección de Datos (RGPD, UE). Nuestro objetivo: que cualquier usuario entienda qué datos tratamos, para qué, durante cuánto tiempo y qué derechos puede ejercer.

Prevalencia legal: la versión en inglés es la versión jurídicamente prevalente. En caso de conflicto entre versiones lingüísticas, prevalece el texto en inglés.


1. Quiénes somos y para quién es este documento

HablaYa es un servicio de práctica de idiomas basado en inteligencia artificial. Este documento describe el tratamiento de datos personales de las personas que utilizan el servicio a través del bot de Telegram, la Telegram Mini App, la aplicación web o el panel de administración.

Responsable del tratamiento:

  • Nombre: Aleksei Skopkarev
  • Régimen jurídico: trabajador autónomo (autoempleado, registrado en España)
  • NIE: Z0174306V
  • Domicilio legal: Las Palmas de Gran Canaria, calle Palmar 80, piso 2
  • Contacto de privacidad: privacy@hablaya.work

Conforme a la terminología del RGPD, el "responsable del tratamiento" determina qué datos recopilar y con qué fines. Los contratistas técnicos (alojamiento, proveedores de IA) actúan como encargados del tratamiento — procesan datos según nuestras instrucciones.


2. Ámbito territorial

El servicio está disponible globalmente a través de Telegram. Nuestro marco principal de cumplimiento es la Unión Europea / EEE (se aplica el RGPD).

Importante para residentes de la Federación Rusa: el servicio no está dirigido a residentes de la Federación Rusa. No cumplimos con la Ley Federal n.º 152-FZ "Sobre datos personales" ni localizamos el almacenamiento de datos dentro del territorio de la Federación Rusa. Si usted es residente de la Federación Rusa y continúa utilizando el servicio, lo hace a su propio criterio, y sus datos se tratan conforme a las reglas descritas en este documento (estándar RGPD).

Para usuarios en Estados Unidos: en esta versión no se implementan disposiciones específicas de la CCPA/CPRA (California). Las solicitudes de derechos de residentes de California se gestionarán bajo el estándar RGPD, que es generalmente más amplio que los requisitos californianos.


3. Qué datos tratamos

Categoría Qué incluye Procedencia
Cuenta y perfil Telegram ID, nombre, idiomas seleccionados, nivel de competencia, configuración de voz, estado de suscripción De usted, durante el onboarding y en Ajustes
Historial de diálogo Texto de los mensajes del diálogo, metadatos de turnos (rol, hora, contexto) De usted, durante el uso
Datos de voz Mensajes de audio enviados por usted y sus transcripciones (STT) De usted, al usar el modo de voz
Funciones de ayuda Solicitudes de traducción y sugerencias "Qué responder" De usted, al usar estas funciones
Uso y registros técnicos Eventos de uso, cuotas, claves de idempotencia, registros de diagnóstico, eventos de seguridad Técnicamente, durante el funcionamiento del servicio
Datos de pago Correo electrónico del cliente, domicilio de facturación, localización relevante a efectos fiscales, identificador del cliente en el proveedor de pagos, estado de transacciones y de la suscripción. Los datos del medio de pago (número de tarjeta, datos bancarios) los trata nuestro proveedor de pagos Paddle a través de su hosted-checkout — HablaYa no recibe ni almacena esos datos. Del lado de HablaYa solo vemos el identificador de cliente en Paddle y el estado de la suscripción De usted, al contratar una suscripción de pago a través de Paddle

No recopilamos: geolocalización precisa, contactos de su agenda, mensajes fuera del diálogo con HablaYa, datos de sus otros chats de Telegram.


4. Finalidades del tratamiento y bases jurídicas

Finalidad Base jurídica (RGPD)
Prestación de la función principal (diálogo voice-first, diálogo de texto) Ejecución de un contrato (Art. 6(1)(b))
Personalización (memorizar nivel, tema, voz) Ejecución de un contrato (Art. 6(1)(b))
Funciones de ayuda (Translate / What to reply) Ejecución de un contrato (Art. 6(1)(b))
Tratamiento de la voz (STT, TTS) Consentimiento explícito (Art. 6(1)(a)) — consentimiento de voz separado en el onboarding
Seguridad, prevención de fraude, protección contra abusos Interés legítimo (Art. 6(1)(f))
Diagnóstico e investigación de incidentes Interés legítimo (Art. 6(1)(f))
Cumplimiento de obligaciones legales (contabilidad, respuestas a reguladores) Obligación legal (Art. 6(1)(c))

Específicamente sobre la voz: consideramos los mensajes de audio de los usuarios como una categoría de datos sensible (cercana a biometría, aunque no usamos la voz para identificación). Por ello, el tratamiento de voz solo se realiza con consentimiento explícito separado mediante el voice consent en el onboarding. Puede retirar este consentimiento en cualquier momento en Ajustes → Privacidad → "Retirar consentimiento de voz", tras lo cual el servicio continuará funcionando en modo solo texto.


5. Plazos de conservación

Principio base: conservamos los datos solo durante el tiempo necesario para una finalidad concreta, y no más.

Categoría de datos Plazo de conservación Acción al expirar
Perfil de cuenta Mientras la cuenta esté activa + 30 días de gracia tras la eliminación Supresión
Historial de diálogo (texto + metadatos) 12 meses rolling Supresión o anonimización
Mensajes de voz (audio bruto) 30 días Supresión irreversible
Registros de auditoría de proveedores (textos de prompts/completions) 90 días Campos de PII anulados; metadatos técnicos conservados (modelo, coste)
Solicitudes de ayuda (Translate / What to reply) 90 días Supresión
Uso / cuotas 24 meses Agregación o supresión
Caché de idempotencia 24 horas Expiración automática (TTL)
Caché de TTS (audios sintetizados) 90 días LRU Eliminación LRU
Eventos de pago 6 años Archivo conforme a la normativa fiscal y financiera española
Registros de seguridad e incidentes 180 días Supresión o agregación

Al eliminar una cuenta, se aplica un procedimiento en cascada: perfil, historial de diálogo, solicitudes de ayuda y payloads de auditoría asociados se eliminan o anonimizan. Los metadatos técnicos requeridos para informes financieros y legales (en su caso) pueden conservarse dentro de los plazos indicados arriba.


6. Con quién compartimos los datos

Para operar el servicio utilizamos los siguientes encargados y subencargados del tratamiento:

Proveedor Función Ubicación Datos compartidos
OpenAI Ireland Ltd. Modelos de lenguaje (LLM), reconocimiento de voz (STT), síntesis de voz (TTS) EE. UU. (model serving), Irlanda (enrutamiento de datos UE) Textos del diálogo, prompts, mensajes de audio
Google LLC / Google Ireland Ltd. LLM alternativo (Gemini API), usado en modo canary/multi-provider EE. UU. / Irlanda Textos del diálogo, prompts
Telegram FZ-LLC Autenticación, entrega de mensajes y archivos de voz, transporte de la Mini App EAU (Dubái, domicilio legal) Telegram ID, nombre, file IDs de mensajes de voz
Paddle.com Market Limited / Paddle, Inc. Merchant of Record y revendedor autorizado de las suscripciones de pago (cobra al cliente, gestiona los reembolsos, calcula y liquida los impuestos sobre las ventas) a través de hosted-checkout Reino Unido (Paddle.com Market Limited) / EE. UU. (Paddle, Inc.) Correo electrónico (recopilado por Paddle en el checkout), datos del medio de pago (tarjeta/banco — a través del hosted-checkout de Paddle, HablaYa no los ve ni los almacena), domicilio de facturación, localización fiscal, identificador del cliente, estado de transacciones y de la suscripción
Contabo GmbH Alojamiento VPS (servidor origen) Alemania Todos los datos del servicio en el VPS
BunnyWay d.o.o. (Bunny CDN) Caché edge, CDN Eslovenia + puntos de presencia globales Respuestas HTTP cacheadas (sin datos de usuario en el contenido cacheado)
Cloudflare, Inc. DNS-only EE. UU. Consultas DNS (sin datos de usuario)

No vendemos sus datos a terceros. Las cesiones se realizan únicamente en la medida necesaria para el funcionamiento del servicio, reguladas por contratos estándar de tratamiento de datos (DPA) con cada encargado.

Los datos pueden cederse en respuesta a un requerimiento legítimo de una autoridad pública cuando lo exija la legislación aplicable.


7. Transferencias internacionales

Dado que el servicio utiliza encargados fuera del EEE (principalmente en EE. UU.), se aplican las siguientes garantías:

  • Cláusulas Contractuales Tipo (SCC) de la Comisión Europea, incorporadas en el DPA de cada encargado;
  • Medidas técnicas adicionales: cifrado TLS en tránsito, control de acceso del lado del encargado, minimización de los datos transferidos.

Cuando proceda para un encargado concreto, nos apoyamos en bases adicionales (EU-US Data Privacy Framework para empresas certificadas).


8. Sus derechos

Conforme al RGPD, usted tiene derecho a:

  • Acceso a sus datos (Art. 15);
  • Rectificación de datos inexactos (Art. 16);
  • Supresión de sus datos ("derecho al olvido", Art. 17);
  • Limitación del tratamiento en determinados supuestos (Art. 18);
  • Portabilidad — recibir una copia de sus datos en formato legible por máquina (Art. 20);
  • Oposición al tratamiento basado en interés legítimo (Art. 21);
  • Retirar el consentimiento para tratamientos basados en consentimiento (p. ej. voice consent) — Art. 7(3);
  • Presentar reclamación ante una autoridad de control. En España, la AEPD (Agencia Española de Protección de Datos).

Cómo ejercer sus derechos:

  1. A través de la Mini App: Ajustes → Privacidad
    • "Exportar datos" — obtener un JSON con todos sus datos;
    • "Eliminar cuenta y datos" — eliminación completa;
    • "Retirar consentimiento de voz" — desactivar el modo de voz.
  2. Por correo: privacy@hablaya.work — para cualquier otra solicitud.

SLA: acusamos recibo de la solicitud en un plazo de 72 horas y respondemos sustantivamente en un plazo de 30 días. En casos complejos, el plazo puede prorrogarse hasta 90 días (Art. 12(3) RGPD) con notificación previa.

Verificación: para protegernos frente a solicitudes presentadas por terceros, podemos pedirle que confirme la titularidad de la cuenta de Telegram o el correo electrónico asociado a la solicitud.


9. Política de edad

El servicio está destinado a usuarios de 16 años o más (globalmente, sin excepciones regionales). El onboarding de la Mini App incluye un age gate donde se confirma esta condición.

Si tenemos constancia de que una cuenta ha sido registrada por una persona menor de 16 años sin el debido consentimiento de un progenitor o representante legal, nos reservamos el derecho a suspender el acceso y eliminar los datos previa notificación.

Los progenitores y representantes legales pueden contactarnos en privacy@hablaya.work para solicitar la supresión de los datos de un menor.


10. Seguridad

Aplicamos medidas técnicas y organizativas:

  • Cifrado TLS para todos los canales de transmisión de datos;
  • Control de acceso al VPS mediante claves SSH, acceso root deshabilitado;
  • Segmentación de secretos — los secretos de producción se almacenan fuera del repositorio, con permisos restringidos en el sistema de archivos;
  • Registro (logging) de acciones administrativas y eventos del sistema;
  • Copias de seguridad periódicas de la base de datos con rotación de 14 días;
  • Minimización de datos — no se registra el contenido de los mensajes de voz ni los textos del diálogo en logs;
  • Procedimientos de respuesta ante incidentes con notificación a los usuarios afectados en eventos significativos (conforme a Art. 33–34 RGPD).

A pesar de estas medidas, ningún sistema puede garantizar seguridad absoluta. Si detecta un problema, comuníquelo a privacy@hablaya.work.


11. Cookies y rastreadores

La versión actual de la Mini App utiliza únicamente cookies/almacenamiento técnicos estrictamente necesarios para la sesión de autenticación. No se utilizan rastreadores analíticos ni publicitarios, por lo que no se muestra banner de consentimiento separado.

Si en el futuro añadimos analítica o marketing, se acompañará de un banner de consentimiento conforme a la Directiva ePrivacy y al RGPD.


12. Cambios en esta política

Podemos actualizar esta política ante cambios en la funcionalidad del servicio, en los proveedores o en los requisitos legales. Los cambios sustanciales se comunican a los usuarios mediante:

  • un banner en la Mini App al siguiente inicio de sesión;
  • notificación por correo (si se ha facilitado una dirección de contacto).

La fecha de última actualización se muestra al inicio del documento. Las versiones anteriores archivadas están disponibles bajo solicitud a privacy@hablaya.work.


13. Contactos

Finalidad Contacto
Solicitudes de derechos (DSAR), retirada de consentimiento, consultas generales de privacidad privacy@hablaya.work
Reclamación ante autoridad de control (residentes en el EEE) AEPD — España, o cualquier autoridad competente del lugar de residencia

14. Historial de cambios

Versión Fecha Cambios
1.0 11 de mayo de 2026 Versión inicial.
1.1 22 de mayo de 2026 Incorporación de Paddle como Merchant of Record de las suscripciones de pago: §3 «Datos de pago» — flujo real; §6 — añadido Paddle (Paddle.com Market Limited / Paddle, Inc.) a la lista de encargados; en la misma revisión, se alineó el §5 (se eliminó el matiz «cuando se habiliten» en la fila de retention de los eventos de pago — la sección queda ahora coherente con §3 y §6).

Versiones lingüísticas:

  • Inglés — jurídicamente prevalente (docs/legal/en/PRIVACY_POLICY.md)
  • Ruso — docs/legal/PRIVACY_POLICY.md
  • Español (este documento) — para residentes en España y usuarios hispanohablantes

En caso de conflicto entre versiones lingüísticas, prevalece la versión inglesa.


Autor: Claude | Modelo: Claude Opus 4.7 (1M context) | Modo: implementación (Paddle migration Phase 6 prep — corrección de legal-docs tras revisión de calidad) | Razonamiento: no comunicado por el sistema | Fecha: 23 de mayo de 2026, 00:00 (Europe/Madrid) [2026-05-23T00:00:53+0200]