1. persona responsable
Tim Kaltenbrunner
Schönauring 58
8052 Zúrich
Suiza
Correo electrónico: tim.kaltenbrunner@gmail.com
2. ¿Qué datos se recogen?
Babyphone Timmy solo procesa datos que son necesarios para la conexión y la protección contra el mal uso. En detalle:
- UID de autenticación anónima de Firebase — Un identificador seudónimo relacionado con la aplicación, generado automáticamente. No contiene un nombre, dirección de correo electrónico ni contraseña, pero permanece en el dispositivo hasta que se restablecen los datos de la aplicación local o la cuenta anónima de Firebase.
- Datos de sesión de Firestore — Ofertas y respuestas SDP cifradas y candidatos ICE cifrados. Estos datos técnicos de conexión son necesarios para establecer la conexión WebRTC. Los datos SDP/ICE se eliminan de Firestore inmediatamente después de que la conexión se establece correctamente. El registro de datos de sesión seudónimo y los metadatos técnicos cifrados se eliminarán por completo a más tardar 24 horas.
- códigos de emparejamiento — Códigos temporales de 4 dígitos para emparejar dos dispositivos. El código se puede intercambiar localmente entre los dos dispositivos mediante Bluetooth, código QR o enlace. No se transmite el código de texto sin formato a Firestore, sino solo un identificador de documento derivado con SHA-256. Dado que el código corto es intencionalmente fácil de leer, este hash no reemplaza el control de acceso; La conexión está protegida por autenticación anónima, reglas de seguridad, validez breve y el intercambio de clave ECDH adicional con un número de seguridad visible. Los documentos de emparejamiento se eliminan como máximo al cabo de una hora.
- Comprobación de aplicaciones y protección de datos contra uso indebido — Firebase App Check transmite tokens de certificación o integridad y señales de dispositivo/aplicación técnicamente necesarias a Google o, en dispositivos Apple, a Apple para que las llamadas de backend se puedan asignar a una instalación de aplicación genuina y se pueda limitar el uso indebido.
3. ¿Qué datos NO se recogen?
Babyphone Timmy está construido de tal forma que, si es posible, no se tratan datos personales:
- No hay contenido de audio o vídeo descifrado en los servidores —El audio y el vídeo están cifrados de extremo a extremo mediante WebRTC. Si no es posible una conexión directa, un servidor TURN solo reenvía el flujo de datos cifrados. No grabamos audio o video ni almacenamos el contenido.
- Sin direcciones de correo electrónico, sin contraseñas — La aplicación solo utiliza autenticación anónima.
- Sin datos de ubicación — No se recopilan ni almacenan datos de ubicación.
- Sin cookies en la aplicación y en el sitio web estático — La aplicación y este sitio web no establecen sus propias cookies. Después de cambiar a la página de Discurso, el foro externo puede utilizar cookies técnicamente necesarias para el registro y las sesiones.
- Sin publicidad, sin seguimiento — No se utilizan publicidad ni análisis de marketing, no se utilizan píxeles de seguimiento ni redes publicitarias, y no se elabora ningún perfil. Solo Firebase Crashlytics se utiliza para diagnósticos de fallas y estabilidad en las versiones de lanzamiento (consulte el punto 6).
- Sin ID de publicidad — La aplicación no accede a los ID de publicidad.
4. Base jurídica
Los datos mencionados en el punto 2 se procesan sobre la siguiente base legal:
Ley Suiza de Protección de Datos (DSG)
La principal ley aplicable es la Ley Federal Suiza de Protección de Datos (DSG, en vigor desde el 1 de septiembre de 2023):
- Art. 31 Párr. 1 DSG (interés legítimo): el procesamiento de datos de conexión técnica y la autenticación anónima se lleva a cabo con el interés predominantemente legítimo de proporcionar la funcionalidad de la aplicación y protegerla contra el uso indebido.
GDPR/RGPD del Reino Unido (para usuarios de la UE/EEE y el Reino Unido)
El RGPD también se aplica a los usuarios de la Unión Europea o del Espacio Económico Europeo; Para los usuarios del Reino Unido, también se aplica el RGPD del Reino Unido:
- Art. 6 Apartado 1 Letra b RGPD (Cumplimiento del contrato) — Los datos técnicos de conexión son necesarios para proporcionar la funcionalidad de la aplicación.
- Art. 6 Apartado 1 Letra f RGPD (Interés legítimo): la autenticación anónima sirve al interés legítimo de proteger la aplicación contra el uso indebido.
5. Procesamiento de pagos (suscripción o compra única)
Babyphone Timmy se ofrece como una suscripción mensual paga o como una compra premium única a través de Google Play Store o Apple App Store. El procesamiento del pago lo realiza íntegramente la tienda de aplicaciones correspondiente. recibimos ninguno Datos de pago (por ejemplo, números de tarjetas de crédito o datos bancarios). Para la verificación de compras del lado del servidor, el backend procesa el identificador del producto, así como el token de compra, transacción o recibo proporcionado por la tienda y el resultado de la autorización determinado a partir de esto. Estos comprobantes técnicos de compra pueden estar asociados con un UID de aplicación anónimo, pero no contienen ninguna información bancaria o de tarjeta de crédito para nosotros.
Puede encontrar información sobre el procesamiento de datos en la tienda de aplicaciones correspondiente aquí:
- Google Play: policies.google.com/privacy
- Manzana: apple.com/legal/privacy
6. Tercero
Google Firebase
Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.
Servicios: Firebase Authentication (anónimo), Cloud Firestore, Cloud Functions, Firebase App Check y Firebase Hosting.
Protección de datos: firebase.google.com/support/privacy
Transferencia a un tercer país: EE.UU. Se aplican las cláusulas contractuales estándar de la Comisión de la UE y el marco de privacidad de datos suizo-estadounidense.
Servidor TURN propio
Se prefiere un servidor TURN dedicado operado en Suiza cuando no es posible una conexión WebRTC directa.
Servicio: Reenvío del flujo de datos WebRTC ya cifrado de extremo a extremo. En particular, para el funcionamiento técnico se necesitan direcciones IP, puertos, horas y metadatos de conexión; El contenido de audio y video no se puede descifrar y no se grabará.
Período de almacenamiento: Los registros operativos se limitan a lo necesario para la seguridad, el análisis de errores y el control de capacidad y se eliminan periódicamente.
Llamarada en la nube
Proveedor: Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, EE. UU.
Servicio: Servidor de retransmisión TURN (Cloudflare Calls) para la conexión WebRTC.
Solo se reenvía el tráfico WebRTC cifrado. Cloudflare no tiene acceso al contenido de la comunicación (audio/vídeo).
Protección de datos: cloudflare.com/privacypolicy
Transferencia a un tercer país: EE.UU. Se aplican las cláusulas contractuales estándar de la Comisión de la UE y el marco de privacidad de datos suizo-estadounidense.
Google Firebase Crashlytics
Proveedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.
Servicio: Informes de fallas y estabilidad para las versiones de lanzamiento de la aplicación. Si la aplicación falla o encuentra un error fatal, se envía un informe de diagnóstico a Firebase Crashlytics para que se pueda resolver el error.
Datos procesados: seguimientos de la pila de fallas, versión de la aplicación, modelo de dispositivo y versión del sistema operativo, hora de la falla y un identificador de instalación de Crashlytics. Estos datos no incluyen su nombre, dirección de correo electrónico ni datos de audio o video.
Base jurídica: art. 6 Párr. 1 encendido. f RGPD / art. 31 Párr. 1 DSG (interés legítimo en la estabilidad y ausencia de errores de la aplicación).
Período de retención: Firebase Crashlytics conserva los informes de fallos durante un máximo de 90 días.
Protección de datos: firebase.google.com/support/privacy
Transferencia a un tercer país: EE.UU. Se aplican las cláusulas contractuales estándar de la Comisión de la UE y el marco de privacidad de datos suizo-estadounidense.
Foro de discurso
Para preguntas de soporte y solicitudes de funciones, el sitio web tiene enlaces a un foro de discusión alojado externamente en babyphone-timmy.discurso.grupo. Cuando visita el foro o crea una cuenta allí, Discourse o el anfitrión del foro respectivo procesa, entre otras cosas, la cuenta, la publicación, la sesión y los datos de seguridad necesarios para el funcionamiento del foro. La aplicación en sí permanece separada y aún no utiliza cuentas de usuario clásicas. La información sobre protección de datos en Discourse se puede encontrar en discourse.org/privacy.
7. Periodo de almacenamiento
- datos de sesión (candidatos SDP e ICE): Se eliminan inmediatamente después de que se establece la conexión; metadatos de sesión seudónimos después de 24 horas como máximo.
- Documentos de emparejamiento: Se eliminarán como máximo al cabo de una hora.
- UID de autenticación anónima: Por lo general, permanecen vigentes hasta que se restablecen la cuenta anónima o los datos de la aplicación local. No contienen datos maestros directos, sino identificadores seudónimos.
- Comprobantes de compra: Los tokens de la tienda y los datos de transacciones solo se procesan o almacenan según sea necesario para la verificación de compras, recuperación, prevención de fraude y asignación de elegibilidad para primas.
8. Tus derechos
Según la DSG suiza (artículos 25 a 29 de la DSG)
Tiene los siguientes derechos, en particular según la ley suiza de protección de datos:
- Derecho a la información (Art. 25 DSG) — Podrás solicitar información sobre los datos que tratas.
- Derecho a la cesión y transferencia de datos (Art. 28 DSG) — Podrás recibir tus datos en un formato común.
- Derecho de rectificación (Art. 32 Apart. 1 DSG) — Puede solicitar que se corrijan los datos incorrectos.
- Derecho de supresión — Podrás solicitar la supresión de tus datos, siempre que no exista obligación legal de conservación en contrario.
Autoridad de control (Suiza): Comisionado Federal de Información y Protección de Datos (FDPIC), www.edoeb.admin.ch
Según GDPR/RGPD del Reino Unido (para usuarios de la UE/EEE y el Reino Unido)
Para los usuarios de la Unión Europea o el Espacio Económico Europeo y el Reino Unido, se aplican los siguientes derechos adicionales:
- Información (Art. 15 RGPD) — Puedes solicitar información sobre los datos que procesas.
- Corrección (Art. 16 RGPD) — Puedes solicitar la corrección de datos incorrectos.
- Eliminación (Art. 17 RGPD) — Puedes solicitar la supresión de tus datos.
- Restricción del tratamiento (Art. 18 RGPD) — Puede solicitar que se limite el tratamiento.
- Portabilidad de datos (Art. 20 GDPR) — Puedes recibir tus datos en un formato común.
- Contradicción (Art. 21 GDPR) — Puedes oponerte al procesamiento.
- Reclamación ante la autoridad de control — Tienes derecho a presentar una reclamación ante una autoridad supervisora de protección de datos de tu país. En el Reino Unido puede ponerse en contacto con la Oficina del Comisionado de Información (ICO): ico.org.uk.
Independientemente de dónde viva, puede contactarnos para ejercer sus derechos de acceso y eliminación; responderemos dentro del alcance de la ley aplicable.
9. Protección de datos para niños
Babyphone Timmy está diseñado para que lo utilicen adultos (padres y cuidadores). La aplicación no está dirigida a niños y no recopilamos conscientemente información personal de niños. La aplicación es operada por el adulto supervisor; El dispositivo "bebé" solo transmite audio en vivo y, opcionalmente, video de igual a igual al dispositivo principal emparejado. Nunca recopilamos, grabamos ni almacenamos este audio y vídeo (ver puntos 2 y 3). Si hemos recibido datos personales de un niño, contáctenos; los eliminaremos de inmediato.
10. EE. UU.: derechos de privacidad en California y otros estados
No "vendemos" ni "compartimos" su información personal en el sentido de la Ley de Privacidad del Consumidor de California (CCPA/CPRA), ni la procesamos para publicidad conductual en contextos cruzados o publicidad dirigida. No utilizamos ni divulgamos información personal confidencial para fines que puedan generar un derecho de restricción.
Los residentes de California y otros estados de EE. UU. con leyes integrales de protección de datos (como Virginia, Colorado, Connecticut, Oregon, Texas y Utah) pueden ejercer sus derechos según la ley aplicable, incluyendo información, acceso, corrección y eliminación, enviando un mensaje a tim.kaltenbrunner@gmail.com. No lo penalizaremos por ejercer estos derechos.
11. Ley Aplicable
La Ley federal suiza de protección de datos (DSG) se aplica al procesamiento de datos por parte de Babyphone Timmy. El Reglamento General de Protección de Datos (GDPR) también se aplica a los usuarios de la Unión Europea o el Espacio Económico Europeo; Para los usuarios del Reino Unido, también se aplica el RGPD del Reino Unido.
12. Alojamiento
Este sitio web se proporciona a través de Firebase Hosting de Google. Google y los servicios backend/TURN utilizados pueden procesar protocolos de acceso y seguridad técnicamente necesarios. No utilizamos estos protocolos para publicidad, medición de alcance o perfiles de usuario. Puede encontrar información sobre protección de datos en Firebase Hosting en firebase.google.com/support/privacy.