Política de Privacidad de PARLO

Versión: 1.5 — Última actualización: 22 de julio de 2026

Ámbito: aplicación de mensajería PARLO (web/PWA, Android, iOS) y su servicio Business.

Marco: Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y normativa española concordante.

Esta Política explica qué datos personales tratamos, con qué finalidad, sobre qué base jurídica, durante cuánto tiempo, con quién los compartimos y qué derechos tienes. Se completa con el Aviso Legal (Ley 34/2002, LSSI-CE) y con los Términos y Condiciones de PARLO, documentos independientes que forman con esta Política el marco contractual del servicio.


1. Responsable del tratamiento

CampoDato
ResponsableGuillermo José Weil Reinoza
NIF/CIF61367003J
DomicilioCalle La Matiella 3, 1.º F, 33430 Candás (Carreño), Asturias, España
Correo de contacto generalg-weil@g-weil.com
Correo de privacidadg-weil@g-weil.com
Delegado de Protección de Datos (DPO/DPD)No se ha designado DPO por no ser obligatorio en esta fase (art. 37 RGPD / art. 34 LOPDGDD). Contacto en materia de protección de datos: g-weil@g-weil.com

Nota sobre el DPO (art. 37 RGPD / art. 34 LOPDGDD): PARLO trata de forma sistemática comunicaciones interpersonales (en el MVP sin cifrado de extremo a extremo, con moderación de contenido y con la capacidad de aplicar detección de CSAM sobre el contenido subido que la plataforma podrá activar) y puede tratar datos que se refieran a infracciones penales (art. 10 RGPD). Por su naturaleza, el nombramiento de un Delegado de Protección de Datos es recomendable y pasará a ser obligatorio cuando el tratamiento alcance gran escala (art. 37.1.b) RGPD). En la fase actual (beta, escala mínima) no concurre el requisito de "gran escala", por lo que no se ha designado DPO; el contacto en materia de protección de datos es g-weil@g-weil.com. Cuando proceda designar DPO, se notificará a la AEPD (art. 34.3 LOPDGDD).

El Responsable determina los fines y medios del tratamiento. En el servicio Business, respecto a los datos que un cliente Business trata sobre sus propios clientes finales a través de PARLO, el cliente Business actúa como responsable y PARLO como encargado del tratamiento (art. 28 RGPD): esa relación se rige por el contrato de encargo (DPA) de los Términos Business, no por esta Política.


2. Categorías de datos personales que tratamos

Tratamos únicamente los datos necesarios para prestar el servicio (principio de minimización, art. 5.1.c RGPD). Categorías:

2.1 Datos identificativos y de perfil

2.2 Número de teléfono (usado para descubrimiento de contactos y seguridad; verificación por SMS pendiente)

Se solicita en el registro con indicativo de país y se almacena, pero en esta fase (MVP) no se verifica ni se utiliza operativamente. Su recogida se justifica por su uso previsto y necesario a corto plazo para verificación de identidad y seguridad de la cuenta (recuperación de cuenta, prevención de fraude y duplicidad, futura verificación por SMS). Puedes ejercer tu derecho de oposición/supresión sobre este dato (§8).

2.3 Contactos (por HASH — no se almacenan en servidor)

Si activas "encontrar contactos", tu dispositivo calcula valores hash (resúmenes criptográficos irreversibles) de los números/identificadores de tu agenda y los coteja con PARLO sin que los números en claro de tu agenda se almacenen en nuestros servidores. Es una medida de privacidad por diseño (art. 25 RGPD). Requiere tu consentimiento (§3).

2.4 Contenido de las comunicaciones

Importante (sin E2E en el MVP): en esta fase PARLO NO aplica cifrado de extremo a extremo. Las comunicaciones viajan cifradas en tránsito (TLS) y se almacenan cifradas en reposo, pero nuestros servidores pueden acceder al contenido para prestar el servicio, cumplir obligaciones de moderación y CSAM (§4, §5) y responder a requerimientos judiciales. La arquitectura está preparada para activar E2E en el futuro; no prometemos "privacidad total" mientras el E2E no esté activo.

2.5 Metadatos técnicos y de conexión

2.6 Datos de moderación y seguridad

2.7 Datos de facturación (servicio Business)

2.8 Datos de uso y preferencias

2.9 Datos de geolocalización (función SOS)

Resumen en lenguaje claro: Parlo no sabe dónde estás en el día a día. Solo si pulsas el botón SOS y das permiso en ese momento, tu ubicación se incluye en el mensaje de emergencia y se comparte con las personas que tú elegiste como contactos de emergencia — no con nosotros. El enlace del mapa caduca a las 24 horas y no guardamos tus coordenadas más de 48 horas.

PARLO ofrece un botón SOS que te permite avisar rápidamente a las personas que tú designes como contactos de emergencia (entre 1 y 5 usuarios de PARLO). Al mantener pulsado el botón 5 segundos y superar una cuenta atrás de 3 segundos (diseño que evita activaciones accidentales, art. 25 RGPD), se envía a esos contactos un mensaje urgente. Opcionalmente, ese mensaje puede incluir tu ubicación GPS (un enlace a un mapa).

Aviso importante: la función SOS es un servicio de mensajería privada entre usuarios. No es un servicio de emergencia homologado ni sustituye al número 112. Ante un riesgo real para la vida, llama al 112. El envío del mensaje SOS no garantiza su recepción ni la respuesta de los destinatarios (ver Términos y Condiciones).


2.10 Datos de geolocalización (función «Ubicación consensuada entre contactos»)

Resumen en lenguaje claro: Parlo no sabe dónde estás en el día a día y no te rastrea. Solo si tú y otra persona de confianza os emparejáis voluntariamente y aceptáis los dos, podréis compartir vuestra ubicación de forma puntual, cuando uno lo pide (nunca de forma continua ni en segundo plano). Tu posición solo se comparte con ese único contacto, con nadie más. El enlace del mapa caduca a las 24 horas y las coordenadas se borran como máximo a las 48 horas: no guardamos ningún historial de dónde has estado.

La app permite compartir la ubicación aproximada de forma puntual y bajo demanda con un contacto de confianza (p. ej. pareja o familia), únicamente cuando las dos partes lo han aceptado. Es una función opcional y desactivada por defecto, distinta de la función SOS (§2.9): aquí no hay alerta de emergencia, sino compartición de posición entre dos personas emparejadas.


Geolocalización — tratamiento acotado y consentido: la app no rastrea tu ubicación de forma continua ni en segundo plano. La geolocalización se trata única y exclusivamente de forma puntual y consentida cuando activas el botón SOS (§2.9) o compartes tu ubicación consensuada con un contacto emparejado (§2.10), previo consentimiento explícito mediante el permiso de ubicación del sistema operativo (art. 6.1.a RGPD; art. 22.2 LSSI-CE). Fuera de esas funciones, la ubicación no se recoge.

Datos que NO tratamos deliberadamente en el MVP: datos de menores (§10); ubicación en segundo plano o de seguimiento continuo (solo la ubicación puntual de las funciones SOS §2.9 y ubicación consensuada §2.10).


2.11 Datos de la función «Recomendaciones» (votación de mejoras)

Resumen en lenguaje claro: «Recomendaciones» es un panel donde el equipo de PARLO publica propuestas de mejora (encuestas con opciones) y tú, si quieres, votas la que prefieres. Solo guardamos qué opción votaste y cuándo, para decidir en qué trabajamos antes. Nunca leemos ni analizamos tus mensajes ni tus chats privados para esto: solo cuenta lo que tú aportas a propósito en este panel.

«Recomendaciones» es una función opcional dentro de la app. El titular/administrador publica propuestas de mejora en forma de encuesta con opciones (p. ej. «¿Grupos en pestaña aparte o unificados con Mensajes?»). Los usuarios registrados pueden votar una opción por propuesta (1 voto, que se puede cambiar) y ver los resultados agregados (recuento y porcentaje).

Fase futura (prevista, aún NO activa) — «caja de sugerencias»: está previsto habilitar un espacio donde el usuario, a propósito, escriba una sugerencia de mejora en texto libre, que se agrupará por temas para priorizar. Se tratará bajo la misma base (consentimiento, art. 6.1.a) y con la misma línea roja: solo lo que el usuario aporta voluntariamente; nunca el contenido de sus chats privados. Cuando se active, esta subsección y el tratamiento correspondiente (T15) se actualizarán; la categoría de datos añadida será el texto de la sugerencia aportado voluntariamente por el usuario.


3. Finalidades y bases de legitimación (art. 6 RGPD; art. 9/10 donde aplique)

#Tratamiento / finalidadDatos implicadosBase de legitimación
T1Registro, activación y gestión de la cuenta (identidad, login, verificación de email)@usuario, email, nombre, foto, login socialEjecución de contrato — art. 6.1.b RGPD
T2Prestación del servicio de mensajería (envío/recepción, imágenes, archivos, GIF, mensajes temporales, multi-dispositivo, estados de entrega)Contenido de mensajes, metadatos de entrega, dispositivosEjecución de contrato — art. 6.1.b RGPD
T3Notas de voz y su transcripción por IA (generación del texto)Nota de voz, transcripciónEjecución de contrato — art. 6.1.b (funcionalidad solicitada). Consentimiento — art. 6.1.a si la transcripción se conserva/reutiliza más allá de mostrarla en el chat
T4Almacenamiento del teléfono para verificación/seguridad futuraTeléfonoInterés legítimo — art. 6.1.f (seguridad y prevención de fraude); test de ponderación en §3.1
T5Búsqueda de contactos por hashHashes de agendaConsentimiento — art. 6.1.a RGPD
T6Notificaciones push y emails transaccionales (avisos del servicio)Tokens FCM/APNs, emailEjecución de contrato — art. 6.1.b (avisos del servicio); marketing separado requeriría consentimiento art. 6.1.a
T7Seguridad, antifraude y antispam (límites de tasa, detección de abuso, logs)IP, metadatos, patrones de uso, reportesInterés legítimo — art. 6.1.f; test de ponderación en §3.1
T8Moderación de contenido y de conducta prohibida (imágenes sexuales/violentas, insultos, acoso) — a raíz de denuncias (mecanismo de reporte DSA, arts. 14-16) y, cuando se activen, mediante herramientas automáticas de moderaciónContenido subido, reportes, resultados de moderaciónInterés legítimo — art. 6.1.f + cumplimiento de obligación legal (DSA, Reglamento UE 2022/2065) — art. 6.1.c
T9Detección de material de abuso sexual infantil (CSAM) — la plataforma podrá aplicar hash-matching automático y actuará a raíz de denuncias; ante una detección, retirada del contenido y reporte a las autoridades (ver §4)Hashes de imágenes/vídeos, coincidencias, datos del infractorObligación legal — art. 6.1.c + interés público — art. 6.1.e; datos de infracciones — art. 10 RGPD / art. 10 LOPDGDD. Ver §4
T10Facturación, cobro y contabilidad (Business)NIF, dirección fiscal, transacciones Stripe, facturasEjecución de contrato — art. 6.1.b + obligación legal fiscal/mercantil — art. 6.1.c
T11Atención de derechos (ARSOPL) y de requerimientos legalesDatos identificativos y de la solicitudObligación legal — art. 6.1.c (RGPD y LOPDGDD)
T12Mejora y mantenimiento del servicio (analítica de uso, diagnóstico)Datos de uso, logs técnicosInterés legítimo — art. 6.1.f (minimizado/agregado); analítica no técnica basada en cookies → consentimiento art. 6.1.a
T13Función SOS — alerta de emergencia a contactos designados con geolocalización opcional (§2.9). Envío del mensaje de texto SOS a los contactos y, si concedes el permiso, inclusión de tu ubicación GPS en el mensajeCoordenadas GPS (latitud/longitud) en el momento de activación; nombre del usuario emisor; lista de contactos de emergencia designadosConsentimiento explícito — art. 6.1.a RGPD + art. 22.2 LSSI-CE (permiso de geolocalización del SO) para la ubicación; Ejecución de contrato — art. 6.1.b para el envío del mensaje SOS sin ubicación. Destinatarios: contactos de emergencia designados por el usuario (usuarios de PARLO); indirectamente el proveedor del mapa (Google Maps/OpenStreetMap) al abrir el enlace el contacto. Retención: coordenadas máx. 48 h tras la entrega; enlace de mapa caduca a las 24 h (art. 25 RGPD); configuración de contactos, mientras dure la cuenta. Cubierto por la DPIA (art. 35)
T14Ubicación consensuada entre contactos (§2.10) — compartición puntual y bajo demanda de la ubicación aproximada entre dos usuarios adultos emparejados por código de un solo uso, en modo semi o auto, con indicador visible y revocación bilateral inmediataCoordenadas GPS aproximadas (lat/lng) en el momento de compartir; identificador del contacto emparejado; estado y modo del emparejamientoConsentimiento explícito — art. 6.1.a RGPD (doble consentimiento verificable de ambas partes, revocable — art. 7.3) + art. 22.2 LSSI-CE (permiso de ubicación del SO). Destinatarios: únicamente el contacto emparejado; sin terceros (indirectamente el proveedor de mapas al abrir el enlace). Retención: enlace del mapa 24 h, coordenadas máx. 48 h, sin histórico (art. 25). Sin decisiones automatizadas. Evaluado en la EIPD legal/EIPD-ubicacion-consensuada.md
T15«Recomendaciones» — votación de propuestas de mejora (§2.11): registro del voto voluntario del usuario a una propuesta publicada por el administrador, para priorizar la hoja de ruta; visualización de resultados agregados. NO se leen ni analizan mensajes ni chats privados; solo el voto que el usuario emite a propósitoIdentificador del usuario, opción votada, marca temporal (fase futura: texto de la sugerencia aportado voluntariamente)Consentimiento — art. 6.1.a RGPD (voto voluntario; opt-in inequívoco, modificable y revocable — art. 7.3). Concurre subsidiariamente el interés legítimo del Responsable en la mejora del servicio (art. 6.1.f), pero prevalece el consentimiento por su carácter voluntario. Destinatarios: ninguno externo; datos en infraestructura propia (UE), sin salida del EEE. Retención: mientras la propuesta esté activa + hasta 12 meses; agregados/anonimizados sin límite. Sin decisiones automatizadas.

Cookies y tecnologías similares (web): las cookies estrictamente técnicas/necesarias no requieren consentimiento (art. 22.2 LSSI-CE); cualquier cookie analítica o no esencial requiere tu consentimiento previo mediante el banner de cookies (art. 6.1.a RGPD + art. 22.2 LSSI-CE + guía AEPD de cookies).

3.1 Test de ponderación del interés legítimo (art. 6.1.f)

Para los tratamientos T4, T7, T8 y T12 hemos realizado un juicio de ponderación:


4. Tratamiento especial: detección de CSAM (art. 10 RGPD)

PARLO está obligada a no alojar material de abuso sexual infantil (art. 189 del Código Penal español) y a actuar frente a contenido ilegal (Reglamento UE 2022/2065 — DSA, arts. 14-16). Para ello, la plataforma:


5. Decisiones automatizadas y perfilado (art. 22 RGPD)

PARLO aplica sistemas automáticos de antispam y límites de tasa, que pueden bloquear contenido o suspender cuentas de forma automatizada. Además, la plataforma podrá aplicar herramientas automáticas de moderación de contenido (incl. detección NSFW) y de detección de CSAM (hash-matching, p. ej. PhotoDNA/Thorn) sobre el contenido subido; en la fase actual estas herramientas de moderación/detección de imagen no están operativas (ver §4) y la moderación se realiza principalmente a raíz de denuncias con revisión humana.

Salvaguardas (art. 22.3 RGPD):

No realizamos perfilado con fines publicitarios ni decisiones basadas en categorías especiales de datos con efectos jurídicos, más allá de lo descrito.


6. Plazos de conservación

Conservamos los datos solo el tiempo necesario para cada finalidad (art. 5.1.e RGPD):

Dato / tratamientoPlazoFundamento
Datos de cuenta (perfil, identidad)Mientras la cuenta esté activaEjecución de contrato (6.1.b)
Purga tras baja de cuenta30 días desde la solicitud de baja, luego supresión efectivaInterés legítimo de seguridad/reversión de bajas fraudulentas; equilibrio con art. 17 RGPD.
Mensajes temporalesAutodestrucción por defecto a las 24 h (configurable por el usuario)Configuración del usuario / ejecución de contrato
Coordenadas GPS de la función SOS (§2.9)No se conservan tras la entrega del mensaje; en todo caso máximo 48 h, luego supresiónConsentimiento (6.1.a) + minimización (5.1.c) + privacidad por diseño (art. 25)
Enlace del mapa de ubicación SOSCaducidad de 24 h desde su generaciónPrivacidad por diseño (art. 25 RGPD)
Lista de contactos de emergencia (SOS)Mientras la cuenta y la función estén activas; supresión al eliminarlos o dar de baja la cuentaEjecución de contrato / consentimiento
Coordenadas de la ubicación consensuada (§2.10)No se conservan tras la entrega; en todo caso máximo 48 h, luego supresión. Sin históricoConsentimiento (6.1.a) + minimización (5.1.c) + privacidad por diseño (art. 25)
Enlace del mapa de ubicación consensuadaCaducidad de 24 h desde su generaciónPrivacidad por diseño (art. 25 RGPD)
Configuración del emparejamiento (ubicación consensuada)Mientras el emparejamiento esté activo; supresión al revocarlo cualquiera de las partes o dar de baja la cuentaConsentimiento / ejecución de contrato
Votos de «Recomendaciones» (§2.11)Mientras la propuesta esté activa + hasta 12 meses tras su cierre; luego supresión o anonimizaciónConsentimiento (6.1.a) + minimización (5.1.c)
Resultados agregados/anonimizados de «Recomendaciones»Sin límite (dejan de ser datos personales una vez anonimizados)No es dato personal (art. 4.1 RGPD y Cons. 26)
Mensajes borrados por el usuario30 días desde el borrado, luego eliminaciónInterés legítimo (prevención de abuso), informado
Notas de voz y transcripcionesIgual que el mensaje al que pertenecenEjecución de contrato
Facturas y datos fiscales/contables (Business)Mínimo 5 años (hasta 6 años mercantil)Obligación legal: art. 66 y 66 bis LGT (Ley 58/2003); art. 30 Código de Comercio; normativa IVA
Logs de acceso, IP y sesiónPlazo prudente y proporcionado de hasta 12 meses, minimizadoInterés legítimo de seguridad (6.1.f).
Reportes y hashes de moderación (NSFW)Mientras sean necesarios para la seguridad, con revisión periódicaInterés legítimo / obligación DSA
Datos y evidencias de CSAMEl plazo exigido por la autoridad y la normativa penalObligación legal / interés público (art. 10 RGPD)

Transcurridos los plazos, los datos se suprimen o anonimizan; los datos bajo obligación legal se bloquean (a disposición exclusiva de autoridades) hasta que prescriban las responsabilidades (art. 32 LOPDGDD).


7. Destinatarios y encargados del tratamiento (art. 28 RGPD)

No vendemos tus datos. Los compartimos únicamente con proveedores que actúan como encargados del tratamiento siguiendo nuestras instrucciones y bajo contrato de encargo (DPA), y con autoridades cuando la ley lo exige.

ProveedorRol / servicioPaís (ubicación de tratamiento)¿DPA (art. 28)?¿Transferencia internacional?
Hosting propio — VPS1 (82.165.121.250) + MinIO S3 self-hostedInfraestructura, almacenamiento de datos y mediaEspaña (UE)Sí (proveedor de hosting)No — datos alojados en la UE
StripeProcesamiento de pagos y facturación (Business)UE + EE. UU. → §8
Microsoft PhotoDNA / Azureprevisto, aún NO activoDetección de CSAM/NSFW cuando se active (hoy inactiva, ver §4)UE + EE. UU.Aún no — proveedor previsto, no integrado ni con DPA firmadoAplicará al activarse → §8
Thorn Saferprevisto, opcional, aún NO activoDetección de CSAM (hash-matching) cuando se activeEE. UU.Aún no — sin integración ni DPA firmadoAplicará al activarse → §8
Google FCMNotificaciones push (Android/web)EE. UU. → §8
Apple APNsNotificaciones push (iOS)EE. UU. → §8
Proveedor SMTP de email transaccional IONOS (1&1 IONOS SE)Envío de correos del servicioUE (Alemania)Según proveedor
Tenor (Google LLC)Búsqueda y entrega de GIF (petición directa del dispositivo del usuario a tenor.googleapis.com)EE. UU.Términos/DPA de Google (tratamiento de la IP al servir el GIF) → §8 (Google — DPF / SCC de Google)
Proveedor de mapas (Google Maps o OpenStreetMap) — función SOS (§2.9)Representación de la ubicación cuando el contacto de emergencia abre el enlace del mapa; recibe las coordenadas GPS del usuario emisorEE. UU. (Google) / UE (OpenStreetMap) (Google) — no es propiamente encargado sino destinatario al abrir el enlace → §8 (si Google Maps); No si OpenStreetMap (UE)

Autoridades y terceros legalmente habilitados: podemos comunicar datos a Fuerzas y Cuerpos de Seguridad, Jueces, Tribunales, la AEPD, la Agencia Tributaria o el Coordinador de Servicios Digitales (CNMC) cuando exista obligación legal (art. 6.1.c RGPD).


8. Transferencias internacionales (arts. 44-46 RGPD)

El hosting principal y el almacenamiento de media están en España (UE), por lo que el tratamiento nuclear no implica transferencia internacional.

Algunos encargados o destinatarios (Stripe, Google FCM, Apple APNs, Tenor de Google y, en la función SOS, Google Maps si se usa ese proveedor de mapas — y, cuando se activen, Microsoft/Azure/PhotoDNA y Thorn) pueden tratar datos en EE. UU. u otros terceros países. Si se emplea OpenStreetMap como proveedor de mapas para el enlace SOS, no hay transferencia fuera del EEE. Estas transferencias se amparan en:

Puedes solicitar una copia de las garantías aplicables escribiendo a nuestro correo de privacidad.


9. Tus derechos (ARSOPL) y cómo ejercerlos

Puedes ejercer gratuitamente los siguientes derechos:

DerechoArtículo RGPDEn qué consistePlazo de respuesta
Accesoart. 15Saber qué datos tuyos tratamos y obtener copia (exportación de tus datos)1 mes
Rectificaciónart. 16Corregir datos inexactos (editar tu perfil)1 mes
Supresión ("derecho al olvido")art. 17Borrar tu cuenta y tus datos, salvo obligaciones legales de conservación1 mes
Oposiciónart. 21Oponerte a tratamientos basados en interés legítimo (T4, T7, T8, T12)Sin dilación
Portabilidadart. 20Recibir tus datos en formato estructurado y de uso común (JSON/ZIP)1 mes
Limitaciónart. 18Restringir el tratamiento en los supuestos legales1 mes

También puedes retirar tu consentimiento en cualquier momento (para T3 conservado, T5 contactos, T6 marketing, T13 geolocalización de la función SOS, T14 ubicación consensuada —revocando el permiso de ubicación del sistema operativo o, en la ubicación consensuada, rompiendo el emparejamiento o desactivando el modo automático— y T15 «Recomendaciones» —cambiando o retirando tu voto—), sin que ello afecte a la licitud del tratamiento previo (art. 7.3 RGPD).

Cómo ejercerlos: desde los ajustes de la app (exportar datos, editar perfil, borrar cuenta) o escribiendo a g-weil@g-weil.com, acreditando tu identidad. El plazo de respuesta es de un mes, ampliable a dos por complejidad (art. 12 RGPD).

Reclamación ante la autoridad de control: si consideras que no hemos atendido correctamente tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — https://www.aepd.es (Sede electrónica: https://sedeagpd.gob.es). Antes, puedes dirigirte a nuestro contacto en materia de protección de datos (g-weil@g-weil.com).


10. Menores de edad

PARLO está destinada exclusivamente a personas mayores de 18 años. En el registro se exige declarar la mayoría de edad y aceptar los Términos. No recogemos ni tratamos conscientemente datos de menores de 18 años. Si detectamos que una cuenta pertenece a un menor, la suspenderemos y eliminaremos sus datos. La eventual admisión de menores (14-17 años con consentimiento parental verificable, art. 7 LOPDGDD) queda para una fase futura previa validación legal específica.


10 bis. Permisos del dispositivo (cámara, micrófono y galería)

Para funciones concretas, la app solicita permisos del dispositivo en el momento en que vas a usar esa función (no de forma anticipada ni general), conforme a las buenas prácticas de minimización (art. 5.1.c RGPD) y a las políticas de las tiendas de aplicaciones:

Puedes conceder o denegar cada permiso, y revocarlos en cualquier momento desde los ajustes del sistema operativo; denegarlos solo desactiva la función correspondiente, no el resto de la app. El contenido que envías se trata conforme a la cláusula 2 y a los plazos de la cláusula 6, e igualmente pasa por los controles de seguridad y moderación descritos en estas políticas.


11. Seguridad de los datos (arts. 5.1.f y 32 RGPD)

Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito (TLS) y en reposo, control de acceso por mínimo privilegio, 2FA/PIN opcional de cuenta, registro de accesos, y procedimientos de respuesta a incidentes. En caso de violación de seguridad que suponga riesgo para tus derechos, notificaremos a la AEPD en un plazo de 72 horas (art. 33 RGPD) y a los afectados cuando el riesgo sea alto (art. 34 RGPD). Detalle de medidas en el Registro de Actividades de Tratamiento (RAT) interno, coordinado con el equipo de seguridad.

Transparencia sobre el riesgo residual. Queremos ser completamente claros: ningún servicio conectado a internet puede garantizar una seguridad absoluta. Toda plataforma —con independencia de su tamaño o de sus recursos— está expuesta a intentos de intrusión. Por ello asumimos el compromiso de reducir ese riesgo de forma continua, revisando y reforzando nuestras defensas de manera permanente, y de actuar con diligencia ante cualquier incidente conforme a lo indicado en esta sección. Al utilizar PARLO reconoces que existe un riesgo residual inherente a cualquier tecnología digital que ninguna medida, por avanzada que sea, puede eliminar por completo. Esta advertencia informa de un riesgo real y no limita ni excluye las obligaciones legales de PARLO ni tus derechos como usuario.


12. Cambios en esta Política

Podemos actualizar esta Política para reflejar cambios legales o del servicio. Publicaremos la versión vigente con su fecha de última actualización y, cuando el cambio sea sustancial, te lo notificaremos por email o dentro de la app con una antelación de 30 días antes de su entrada en vigor. El uso continuado del servicio tras la entrada en vigor implica la aceptación de la versión actualizada; si no estás de acuerdo, puedes darte de baja.


Política de Privacidad — PARLO · Versión 1.5 · Última actualización: 22 de julio de 2026