Scandora app iconScandora
Funciones Cómo funciona Precios
Idioma ES
  • Español Spanish
  • Deutsch German
  • English
  • Italiano Italian
  • Nederlands Dutch
  • Português (Brasil) Portuguese (Brazil)
Descargar
Volver al inicio
Privacidad

Política de privacidad

Última actualización: 4 de octubre de 2026

Nuestra promesa: No almacenamos en nuestros servidores las imágenes de las páginas que escaneas ni los archivos originales de tus documentos. Lo que sí almacenamos, una vez que has iniciado sesión, es tu historial de escaneos: los datos que se enumeran en la sección 2, una pequeña miniatura de vista previa de baja resolución y el texto extraído del documento, guardados en nuestro propio servidor en la UE para que tu historial esté disponible en cada dispositivo en el que inicies sesión (sección 3). La búsqueda de documentos con IA conserva su índice en tu dispositivo, y en nuestros servidores no se almacena nada sobre tus documentos para la búsqueda. Para crear ese índice, tu dispositivo envía el texto extraído y la descripción de IA de cada documento que escaneas con la sesión iniciada — divididos en pasajes cortos, cada uno encabezado por el título, el tipo y la fecha del documento — directamente al proveedor del modelo (Google Vertex AI en la UE), que los usa únicamente para calcular vectores de búsqueda; para una búsqueda envía la consulta de búsqueda, y para responder a una pregunta envía la pregunta y los pasajes que ha seleccionado. Cada uno de estos usos emplea la misma credencial de corta duración que utiliza la IA gestionada; consulta las secciones 3, 4 y 7. Tú mantienes el control: puedes eliminar cualquier entrada del historial, o toda tu cuenta, en cualquier momento (secciones 11 y 12).

Índice

  1. Resumen y responsable del tratamiento
  2. Datos que recopilamos
  3. Tus documentos
  4. Tratamiento con IA
  5. Integraciones en la nube (Trello y Google Drive)
  6. Base jurídica del tratamiento
  7. Subencargados del tratamiento y destinatarios
  8. Funciones de responsable y de encargado del tratamiento
  9. Transferencias internacionales
  10. Gestión del consentimiento
  11. Almacenamiento de datos y seguridad
  12. Tus derechos
  13. Cookies (sitio web)
  14. Privacidad de los menores
  15. Cambios en esta política
  16. Contacto

1. Resumen y responsable del tratamiento

Scandora ("nosotros", "nuestro" o "nos") se compromete a proteger tu privacidad. Esta Política de privacidad explica cómo recopilamos, usamos y protegemos tu información cuando usas nuestra aplicación de escaneo de documentos en iOS, macOS y Android, y nuestro sitio web.

El responsable del tratamiento de datos descrito aquí es Farhad Sanaei seresht (empresario individual, con el nombre comercial "Scandora"), Burgunderweg 19G, 22453 Hamburg, Alemania — el operador de Scandora que figura en nuestro Aviso legal. Para consultas sobre protección de datos, escribe a [email protected].

A quién cubre esta política

Esta política se aplica a todos los usuarios de Scandora, vivas donde vivas, y es la misma para todos. Cuando la ley de tu país te otorga derechos adicionales, la sección 12 los enumera en “Tus derechos locales y la autoridad ante la que reclamar”.

Qué conservamos, por qué y con qué base jurídica

Conservamos los datos de tu cuenta y, una vez que has iniciado sesión, tu historial de escaneos — incluidos el texto extraído de tus documentos y una pequeña miniatura de vista previa — para proporcionarte la cuenta y la sincronización entre tus dispositivos para las que te registraste (contrato, art. 6.1.b) del RGPD). Medimos el uso de la app y del sitio web sin cookies, y protegemos el servicio frente a abusos, sobre la base de nuestro interés legítimo (art. 6.1.f) del RGPD). Las notificaciones push y los consejos y ofertas por correo electrónico se envían solo con tu consentimiento (art. 6.1.a) del RGPD), y los informes de errores se recopilan únicamente si los activas. La sección 2 enumera los datos por completo, la sección 6 indica la base jurídica de cada finalidad y la sección 11 explica durante cuánto tiempo conservamos cada elemento.

Dónde se almacenan y se tratan tus datos

Nuestro propio servidor, que contiene los datos de tu cuenta y tu historial de escaneos, está en la UE, y las funciones de IA tratan tus documentos en la UE (secciones 3, 4 y 11). La app te informa de lo mismo una sola vez para tu cuenta, al iniciar sesión o antes de tu primera subida, en el aviso “Cómo gestiona Scandora tus documentos”. Si vives fuera de la UE, tus datos se transfieren por tanto a la UE. Algunos servicios que usamos para tareas concretas también tratan datos fuera de la UE — entre ellos el inicio de sesión, las suscripciones, las notificaciones push, el correo electrónico, los informes de errores si los activas y las exportaciones que envías a tu propio Trello o Google Drive; las secciones 7 y 9 los nombran e indican las garantías que se aplican.

No vendemos tus datos

No vendemos tus datos personales ni los compartimos con nadie con fines publicitarios: Scandora no muestra anuncios y no trabaja con socios publicitarios. Los proveedores enumerados en la sección 7 reciben datos únicamente para operar el servicio por cuenta nuestra, para venderte una suscripción en su tienda (Apple, Google) o porque tú mismo se los envías.

2. Datos que recopilamos

Información de la cuenta

Cuando creas una cuenta, tratamos:

  • Dirección de correo electrónico (identificación de la cuenta y comunicación)
  • Nombre visible (opcional, para personalizar)
  • Un identificador de usuario seudónimo (UID de Firebase Authentication)
  • Metadatos de inicio de sesión (p. ej., la hora del último inicio de sesión)
  • Un enlace a tu foto de perfil, cuando tu proveedor de inicio de sesión proporciona una — Google la devuelve con el perfil de inicio de sesión, Sign in with Apple no; guardamos el enlace, no la imagen

De dónde proceden. Normalmente nos facilitas tú estos datos. Si inicias sesión con Apple o con Google en lugar de con una dirección de correo electrónico y una contraseña, recibimos tu dirección de correo electrónico — con Sign in with Apple, la dirección de retransmisión privada si elegiste una — y, si lo autorizas, tu nombre, procedente de Apple o de Google y no de ti. El perfil de inicio de sesión de Google devuelve además un enlace a tu foto de perfil, que guardamos en el registro de tu cuenta. Se trata de una fuente de terceros en el sentido del art. 14.1.d) y 14.2.f) del RGPD; aparte de tu dirección de correo electrónico, tu nombre y ese enlace a la foto, no pedimos nada a esos proveedores, usamos los datos para las finalidades descritas aquí y puedes retirar el acceso de la app en tu cuenta de Apple o de Google en cualquier momento.

Datos de perfil y historial

Para hacer funcionar la app y mantener tu historial de escaneos en cada dispositivo en el que inicies sesión, guardamos lo siguiente en tu cuenta:

  • Ajustes del perfil (nombre, color, icono, preferencias)
  • Entradas del historial: título, número de páginas, tamaño del archivo, tipo de almacenamiento, etiquetas/títulos/descripciones generados por la IA, y los valores que la IA extrajo del documento — número de factura, importe bruto, fecha de la factura, el año y el mes bajo los que se archiva el documento, y el grado de confianza de esa extracción
  • La ruta que tiene el archivo del documento en tu dispositivo (solo el texto de la ruta — el archivo en sí no se sube)
  • El texto extraído del documento — las palabras reconocidas de tus páginas (texto OCR), guardado con la entrada del historial; el texto de más de 400.000 caracteres no se sube en absoluto
  • Una pequeña miniatura de vista previa de baja resolución de la primera página, guardada como imagen codificada; una miniatura cuya forma codificada supera los 500.000 caracteres tampoco se sube
  • El destino que elegiste (p. ej., el nombre del tablero/lista de Trello o de la carpeta de Google Drive de destino)
  • Estado de la cola sin conexión (contadores de reintentos) de las exportaciones pendientes

No guardamos las imágenes de las páginas escaneadas ni el archivo original del documento. La sección 3 explica dónde se guarda este registro del historial, cuándo se crea y durante cuánto tiempo lo conservamos.

Registros de captura y de cambios GoBD

Scandora está diseñado para las normas contables GoBD, que exigen que un documento capturado y cada cambio posterior en él sigan siendo trazables. Por eso, mientras tengas la sesión iniciada, cada captura, cambio de metadatos, exportación y eliminación escribe además dos registros en el propio servidor de Scandora en la UE:

  • Un registro de captura — una suma de comprobación SHA-256 de las páginas capturadas, cómo se capturaron (cámara, escáner de red o importación de archivos), tu ID de usuario y una marca de tiempo del servidor. No contiene ninguna imagen de página ni texto del documento; la suma de comprobación solo permite comprobar una copia posterior con el original.
  • Una entrada del registro de cambios — el ID del documento, el evento (captura, edición, exportación o eliminación), tu ID de usuario, tu ID de perfil, una marca de tiempo del servidor y, en una edición, el valor anterior y el nuevo de cada campo de metadatos que cambiaste: título, etiquetas, y el número de factura, el importe bruto y la fecha de la factura, incluidos los valores que extrajo la IA. En una exportación, la entrada también registra adónde fue el documento — actualmente Google Drive; las exportaciones a DATEV, lexoffice y sevDesk están en preparación y se registrarán de la misma forma cuando se activen. Y en una entrada de exportación el “ID del documento” no es el ID interno, sino el nombre del archivo exportado: en una exportación a Google Drive ese nombre es el título del documento; en una exportación a DATEV, el nombre del archivo del documento que adjuntaste a la exportación. Un título o un nombre de archivo puede contener por sí mismo datos personales, y aquí queda anotado en un registro que después no puede modificarse ni eliminarse, salvo por la única sustitución que hacemos cuando eliminas tu cuenta, descrita más abajo (secciones 11 y 12).

El registro de cambios solo admite añadir entradas: cada entrada está encadenada criptográficamente a la anterior, de modo que un cambio en una entrada se detecta como manipulación — siempre que la entrada no esté marcada como oculta. La base de datos rechaza toda eliminación de una entrada y todo cambio en una entrada, salvo un cambio que lleve nuestra marca de eliminación de cuenta, deje intactos los valores de la cadena y las marcas de tiempo y marque la entrada como oculta; solo la rutina de eliminación de cuenta que se describe a continuación pone esa marca. Una entrada marcada ya no se comprueba con su propia huella, de modo que un cambio hecho por esa única vía no se señala como manipulación, mientras que los enlaces de la cadena entre las entradas se siguen comprobando. Tú no puedes eliminar ninguno de los dos registros, y ninguno se elimina cuando eliminas tu cuenta. Lo que hace la eliminación en su lugar es sustituir los datos que contienen y que apuntan a ti: tu ID de usuario y tu ID de perfil se sustituyen por un valor sustituto, se eliminan los valores de metadatos que editaste, y la referencia del documento — que en una entrada de exportación es el nombre del archivo exportado — también se sustituye por un valor sustituto, mientras que la suma de comprobación, las marcas de tiempo y la cadena que enlaza las entradas se mantienen. La entrada lleva una nota que lo indica, de modo que una comprobación de integridad posterior la señala como oculta y no como manipulada. No consideramos datos anónimos lo que queda: la huella de cadena de cada entrada se calculó antes de la sustitución, y la suma de comprobación del registro de captura sigue coincidiendo con el propio documento, por lo que quien tenga ese documento o ya conozca los identificadores sustituidos aún puede vincular una entrada contigo. Por eso estos registros siguen estando cubiertos por esta política. Lo que queda lo conservamos durante 10 años — un límite que nos fijamos nosotros mismos, tomando como referencia el plazo que el Código Fiscal (Abgabenordnung) establece para los libros y registros propios de un comerciante (§ 147 AO) — y lo eliminamos cuando vence; la sección 11 expone esa regla por completo, incluidas la base jurídica y en qué punto nuestra implementación aún no la cumple. Ambos registros se escriben para todo usuario con la sesión iniciada, estén o no activadas para tu plan las funciones GoBD de la app. Si no has iniciado sesión, no se escribe ninguno de los dos registros. Las secciones 7, 11 y 12 explican dónde se guardan estos registros, durante cuánto tiempo se conservan y qué ocurre con ellos cuando eliminas tu cuenta.

Registro de importaciones

Cuando importas un documento — desde el explorador de archivos de tu dispositivo, desde una app en la nube que entrega el archivo a Scandora o desde una fuente conectada —, nuestro servidor registra que se ha producido esa importación, para que el mismo archivo no se importe por segunda vez en tu otro dispositivo. La entrada contiene tu ID de usuario, tu ID de perfil, la fuente desde la que importaste, el identificador de archivo y el marcador de versión propios de esa fuente, el identificador de la cuenta de origen cuando se usa una, una huella SHA-256 del contenido del archivo, el estado de la importación, un identificador de la instalación de la app que reclamó la importación y la hora en que caduca esa reclamación, y, para cada destino, el estado más una referencia al resultado — el ID de la tarjeta de Trello, el enlace al archivo de Google Drive o la ruta del archivo en tu dispositivo. No contiene ninguna imagen de página ni texto del documento. Se almacena en Google Firestore (sección 7). Finalidad y base jurídica: art. 6.1.b) del RGPD — hacer funcionar la función de importación en todos tus dispositivos sin duplicar tus documentos. Se conserva mientras exista tu cuenta y se elimina con ella (secciones 11 y 12).

Diagnóstico y uso

  • Diagnóstico de errores (tipo de dispositivo, versión del sistema operativo y de la app, trazas de pila — sin contenido de documentos) — desactivado por defecto, recopilado por Firebase solo si aceptas en el primer inicio o lo activas más tarde en Ajustes → Privacidad y datos (consulta las secciones 6 y 9)
  • Analítica de producto (app) — eventos de uso seudónimos en nuestro propio servidor sin cookies, no de terceros (ninguna cookie, ningún identificador de tu dispositivo; cualquier IP se convierte en el servidor, mediante un hash, en un valor de sesión que cambia cada 24 horas y nunca se guarda en su forma original)
  • Analítica del sitio web (scandora.eu) — el mismo servidor propio, pero medida mediante un script del navegador que además lee el tamaño de tu pantalla y el idioma de tu navegador, y cuyo valor de sesión puede persistir hasta un mes; respeta “Do Not Track” y no se carga en absoluto en los navegadores que envían Global Privacy Control (consulta la sección 6)
  • Entrega del sitio web (scandora.eu) — cada solicitud al sitio web pasa por Cloudflare, que entrega las páginas que obtiene de GitHub Pages; ambos reciben los datos de solicitud que recibe cualquier servidor web (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario), y Cloudflare además hace que tu navegador le informe de una solicitud al sitio que falla (consulta las secciones 6, 7 y 13)

Ajustes de funciones y reconocimiento de texto en la app

  • Ajustes de funciones (Firebase Remote Config) — cada vez que se inicia la app, también en segundo plano, consulta a Firebase Remote Config de Google, como máximo una vez por hora, qué funciones de la app están activadas y en qué modo se abre el escáner de documentos de Android, hayas iniciado sesión o no. Con esa solicitud el SDK de Firebase envía un identificador de instalación de Firebase que guarda en tu dispositivo, un token de ese identificador, los identificadores, la versión y la compilación de la app, la versión del SDK, la versión de tu sistema operativo, el idioma, la región y la zona horaria configurados en tu dispositivo y, como en cualquier conexión, tu dirección IP. La solicitud no incluye contenido de documentos ni datos de la cuenta (consulta las secciones 6, 7, 11 y 13).
  • Reconocimiento de texto y escáner de documentos de Android (Google ML Kit) — en iPhone, iPad y Android, Google ML Kit reconoce el texto de tus páginas, y en Android el escaneo con la cámara se ejecuta en el escáner de documentos de ML Kit de Google, que proporcionan los servicios de Google Play. Ambos se ejecutan en tu dispositivo: las imágenes de tus páginas y el texto reconocido no se envían a Google. Sin embargo, ML Kit sí envía a Google métricas de uso y de diagnóstico — modelo del dispositivo, versión y compilación del sistema operativo, hardware de aprendizaje automático (ML) disponible, identificador y versión de la app, identificadores por instalación que, según Google, no están pensados para identificarte de forma única a ti ni a tu dispositivo (en el escáner de documentos, además, un identificador de dispositivo), cifras de rendimiento como el tiempo de procesamiento, el formato y la resolución de la imagen, el tamaño de entrada y de salida, la versión de la función, los tipos de evento y los códigos de error — y descarga modelos y actualizaciones de Google. En un Mac, en su lugar, el framework Vision de Apple, parte de macOS, reconoce el texto en tu dispositivo (consulta las secciones 6, 7 y 13).

Datos de suscripción

  • Plan de suscripción, estado, período de facturación y fechas de renovación, tratados a través de nuestro proveedor de facturación (RevenueCat) y asociados a tu ID de usuario seudónimo

Notificaciones push

Las notificaciones push son opcionales. Si las permites, guardamos en tu cuenta, por cada dispositivo en el que las hayas permitido:

  • El token push del dispositivo de Google Firebase Cloud Messaging, más un ID de dispositivo que la app genera en tu dispositivo (un valor aleatorio propio — no un ID de publicidad)
  • Si cada una de las dos notificaciones está activada para ese dispositivo y el idioma en el que se envía el mensaje

Una sola vez para tu cuenta en su conjunto — no por dispositivo — guardamos además la hora de tu último escaneo, la hora del último recordatorio que te enviamos y el mes natural en el que comprobamos por última vez si correspondía enviar el aviso de créditos (registramos ese mes en cada comprobación, incluso cuando no se envía ningún aviso), para que una notificación no se repita.

Enviamos exactamente dos notificaciones: un recordatorio cuando ha pasado una semana desde tu último escaneo y un aviso cuando tus créditos de IA mensuales vuelven a estar disponibles. Ambos textos son fijos y los escribimos nosotros; no incluyen contenido de documentos. No enviamos notificaciones de marketing ni promocionales. No se envía nada antes de que permitas las notificaciones de Scandora en tu dispositivo — la app pregunta una vez, después de tu tercer escaneo, y no vuelve a preguntar si las rechazas. Al permitirlas se activan las dos notificaciones; en Ajustes → Notificaciones de la app puedes volver a desactivar cualquiera de las dos. Con las dos desactivadas, se elimina el token push y el dispositivo se quita de tu cuenta — lo mismo ocurre cuando cierras sesión y cuando Firebase informa de que el token ya no es válido; las tres marcas de tiempo a nivel de cuenta indicadas arriba se eliminan cuando eliminas tu cuenta. En el propio dispositivo la app también guarda el ID de dispositivo, el estado de los dos interruptores, un recuento de tus escaneos realizados con éxito y una nota de que ya se pidió el permiso — el recuento y esa nota se escriben antes de que permitas nada, y todos permanecen en el dispositivo cuando cierras sesión, hasta que desinstales la app o borres sus datos. Consulta las secciones 6, 7, 10 y 11.

Correos electrónicos que te enviamos

Enviamos dos tipos de correo electrónico a la dirección de tu cuenta:

  • Correos de servicio — el correo de bienvenida cuando creas una cuenta, un aviso unos días antes de que termine una prueba gratuita, la confirmación de un pedido y los avisos previos a la eliminación del historial de escaneos almacenado. Solo exponen hechos sobre tu cuenta, tu prueba, tu pedido o tus datos, se envían a todos los titulares de cuenta y no necesitan consentimiento (contrato, art. 6.1.b) del RGPD).
  • Consejos y ofertas — correos ocasionales con consejos y ofertas sobre Scandora, por ejemplo cómo hacer tu primer escaneo. Los enviamos solo si das tu consentimiento: marcando la casilla “Envíame por correo electrónico consejos y ofertas sobre Scandora” al crear una cuenta — permanece sin marcar hasta que la marques — o activando Ajustes → Privacidad y datos → Consejos y ofertas por correo electrónico en la app. Si tu proveedor de inicio de sesión no ha verificado tu dirección de correo electrónico — como cuando te registras con una dirección de correo electrónico y una contraseña —, primero te enviamos un correo de confirmación y solo enviamos consejos y ofertas después de que confirmes con el botón de la página que abre su enlace (doble opt-in). Base jurídica: tu consentimiento (art. 6.1.a) del RGPD; § 7(2) UWG).

Prueba de tu elección. Por cada consentimiento, confirmación y retirada guardamos la elección, la hora, dónde la hiciste (registro, Ajustes, el enlace de confirmación o el enlace de baja), la versión del texto que se te mostró y la dirección de correo electrónico a la que se aplica, para poder demostrar que diste tu consentimiento (art. 7.1 del RGPD). Estos registros se eliminan con tu cuenta.

Retirada. Puedes retirar tu consentimiento en cualquier momento, con efecto para el futuro: desactívalo en Ajustes → Privacidad y datos o usa el enlace de baja que aparece al final de cada correo de consejos y ofertas — basta un clic. A partir de ese momento no enviamos más consejos y ofertas; los correos de servicio no se ven afectados.

3. Tus documentos

Scandora no almacena las imágenes de las páginas que escaneas ni los archivos originales de tus documentos. Las imágenes de las páginas se procesan en tu dispositivo y se transmiten únicamente al destino que elijas y, cuando usas una función de IA, directamente desde tu dispositivo al proveedor del modelo mediante una credencial de corta duración que emite el servidor de Scandora (sección 4). Nunca conservamos el documento en resolución completa ni las imágenes originales de las páginas.

Tu historial de escaneos se almacena en nuestro servidor, incluido el texto extraído. Cuando has iniciado sesión, el registro de historial de cada escaneo completado se sube al propio servidor de Scandora en la UE (Hetzner). Además de los datos enumerados en la sección 2, ese registro contiene el texto completo extraído del documento (el texto OCR; el texto de más de 400.000 caracteres no se sube) y una pequeña miniatura de vista previa de baja resolución de la primera página. Esto ocurre con todos los usuarios que han iniciado sesión, en todos los planes: no es opcional y no depende de ningún ajuste de consentimiento. Finalidad: mantener tu historial de escaneos disponible en todos los dispositivos en los que inicias sesión. Base jurídica: art. 6.1.b) del RGPD — prestar la cuenta y la función de sincronización para las que te registraste. Una vez que nuestro servidor ha aceptado el registro, la app deja de mantenerlo como subida pendiente, y la copia del servidor es la que leen entonces tus dispositivos. Mientras no hayas iniciado sesión, no se sube ningún registro de historial; se conserva en tu dispositivo. Iniciar sesión más tarde también sube esos escaneos: los escaneos que hiciste sin cuenta se entregan a la cuenta con la que inicias sesión y se envían a nuestro servidor, con el texto extraído y la miniatura de vista previa incluidos. Eliminar un escaneo así antes de iniciar sesión es la única forma de evitar que llegue a nuestro servidor. Sobre cuánto tiempo lo conservamos y cómo eliminarlo, consulta las secciones 11 y 12.

Búsqueda de documentos, además de la sincronización del historial descrita arriba: la búsqueda de documentos con IA forma parte del servicio para todas las cuentas con sesión iniciada — no hay un interruptor aparte para activarla. La recuperación se ejecuta en tu dispositivo sobre un índice en el dispositivo creado a partir del texto de tu historial, mientras que el propio registro de historial — el texto extraído, la miniatura de vista previa y los metadatos — permanece en el propio servidor de Scandora en la UE, como se describe arriba. Para crear el índice en el dispositivo, tu dispositivo envía el texto extraído y la descripción de IA de cada documento nuevo — divididos en hasta 100 pasajes breves, cada uno encabezado por el título, el tipo y la fecha del documento — al proveedor del modelo, que devuelve vectores de búsqueda que se guardan únicamente en tu dispositivo. Esto ocurre automáticamente una vez que se ha confirmado el aviso de la app “Cómo gestiona Scandora tus documentos”. Los documentos más antiguos que ya están en tu historial se envían del mismo modo cuando los añades con “Añadir al chat”. Para una búsqueda, tu dispositivo envía la consulta de búsqueda; para responder a una pregunta, envía la pregunta y los pasajes que ha seleccionado. El proveedor del modelo es Google Vertex AI, el encargado del tratamiento de las funciones de IA, operado en una región de la UE (europe-west3), al que se accede con la misma credencial de corta duración que usa la IA gestionada (sección 4); trata el texto de forma transitoria, salvo los prompts que marcan sus sistemas automáticos de seguridad, que Google puede conservar hasta 90 días solo para la supervisión de abusos (sección 4), y Scandora no almacena el texto. Los documentos de tu dispositivo nunca se ven afectados. Al eliminar tu cuenta se elimina el registro de historial almacenado (sección 12). Consulta las secciones 4 y 7.

En concreto, el contenido de tus documentos puede llegar a:

  • el propio servidor de Scandora en la UE, como el registro de historial de escaneos descrito arriba — el texto extraído y la miniatura de vista previa — siempre que hayas iniciado sesión;
  • directamente desde tu dispositivo al proveedor del modelo, mediante una credencial de corta duración que emite el servidor de Scandora, para analizar el documento, indexar para la búsqueda su texto extraído y su descripción de IA, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento, procesar una consulta de búsqueda o responder a una pregunta del chat con los pasajes que tu dispositivo ha seleccionado (consulta la sección 4); este tratamiento con IA se realiza en la UE cuando se usa el servicio regional de la UE (Vertex AI europe-west3) (consulta la sección 9);
  • tus propios destinos en la nube — tu tablero de Trello o tu Google Drive — cuando exportas (consulta la sección 5).

Importar un documento no es una transferencia de este tipo: eliges el archivo en el explorador de archivos de tu propio dispositivo, y Scandora recibe únicamente el archivo que elegiste (consulta la sección 5). Scandora sí registra que se produjo una importación — consulta el registro de importaciones en la sección 2 —, pero nunca lo que contiene el documento.

4. Tratamiento con IA: IA gestionada

El análisis con IA, las consultas de búsqueda y el chat se ejecutan cuando usas una función de IA; la indexación para la búsqueda se ejecuta automáticamente con cada documento nuevo de tu historial de escaneos con sesión iniciada (sección 3). Scandora usa IA gestionada — el único modo. Tu dispositivo llama directamente al proveedor del modelo subyacente (Google Gemini en Vertex AI, en la región de la UE europe-west3), mediante una credencial de corta duración (cinco minutos) que emite el servidor de Scandora; para crear el índice de búsqueda en el dispositivo, se envían el texto extraído y la descripción de IA de cada documento, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento; en una búsqueda, solo se envía la consulta de búsqueda; en una pregunta del chat, la recuperación se ejecuta primero en tu dispositivo, y solo se envían la pregunta y los pasajes que selecciona. Las imágenes de tus documentos, el texto extraído y los prompts nunca llegan al servidor propio de Scandora por esta vía — Scandora solo emite la credencial de corta duración. Cuando se usa el servicio regional de la UE, este tratamiento se realiza en la UE. Si usas Scandora como cliente empresarial en virtud de nuestro acuerdo de tratamiento de datos (AVV), Scandora es tu encargado del tratamiento en esta vía aunque el contenido en sí no pase por el servidor de Scandora, y el proveedor del modelo subyacente es un subencargado del tratamiento; en caso contrario, Scandora es el responsable del tratamiento de esta vía, y el proveedor del modelo es encargado del tratamiento de Scandora. En ambos casos Scandora contrata al proveedor del modelo (consulta la sección 7). Scandora no opera una pasarela de IA en el servidor ni un índice de búsqueda alojado en el servidor.

Supervisión de abusos. Google puede conservar hasta 90 días los prompts enviados mediante la IA gestionada que sus sistemas automáticos de seguridad marquen, en la región de Google Cloud que se usa para la IA gestionada (europe-west3), solo para la supervisión de abusos; Google no los usa para entrenar modelos.

Los documentos escaneados pueden contener categorías especiales de datos personales (art. 9 del RGPD), p. ej., datos de salud. Cuando usas el análisis con IA o la exportación a la nube con esos documentos, el tratamiento se basa en el art. 6.1.b) del RGPD; igual que con el historial de escaneos descrito en la sección 3, no obtenemos antes un consentimiento explícito aparte conforme al art. 9.2.a) del RGPD. Lo mismo se aplica a la indexación para la búsqueda descrita en la sección 3, que envía automáticamente texto de esos documentos al proveedor del modelo, como hace con cada documento nuevo de tu historial de escaneos con sesión iniciada. Eres responsable de tener derecho a escanear y tratar los documentos que envías.

El historial de escaneos en el servidor descrito en la sección 3 tampoco se basa en el consentimiento. Comienza en cuanto inicias sesión y no va precedido de un paso de consentimiento aparte, por lo que no obtenemos un consentimiento explícito conforme al art. 9.2.a) del RGPD para él. Si un documento contiene categorías especiales de datos personales y no quieres que esté en ese almacén, elimina su entrada del historial, lo que también lo elimina de nuestro servidor (secciones 11 y 12); la búsqueda de documentos con IA no añade una copia aparte en el servidor que eliminar, ya que se ejecuta en tu dispositivo (sección 3). Escanear sin iniciar sesión no es una vía duradera para sortearlo: un escaneo hecho sin cuenta permanece solo en tu dispositivo hasta que inicias sesión; al iniciar sesión se entrega a esa cuenta y se sube, con el texto extraído incluido. Eliminarlo antes de iniciar sesión es la única forma de evitar que llegue a nuestro servidor.

Toma de decisiones automatizada. La IA de Scandora genera sugerencias (p. ej., títulos, etiquetas, fechas de vencimiento, campos extraídos y respuestas) como apoyo a la decisión; los resultados siguen sujetos a tu revisión y control. Scandora no toma decisiones automatizadas que produzcan efectos jurídicos sobre ti o que te afecten significativamente de modo similar, en el sentido del art. 22 del RGPD.

5. Integraciones en la nube (Trello y Google Drive)

Las exportaciones a la nube son opcionales y van a destinos que te pertenecen y que autorizas mediante OAuth:

  • Trello — cuando conectas Trello, los documentos exportados se crean como tarjetas (con el PDF adjunto, además del título, las etiquetas y las fechas de vencimiento) en tu tablero de Trello.
  • Google Drive (exportación) — cuando conectas Drive para exportar (ámbito drive.file, limitado a los archivos que crea la app), los documentos exportados se suben a tu Drive. El intercambio del código/token de OAuth lo gestiona en el servidor el propio punto de conexión OAuth de Scandora (api.scandora.eu/oauth/google), alojado en la UE en el propio servidor de Scandora (Hetzner), de modo que el secreto de cliente de OAuth nunca llega al dispositivo. Puedes revocar este acceso en cualquier momento desde tu cuenta de Google.
  • Google Drive (importación) — importar un documento no usa ningún acceso a Google Drive en absoluto. Eliges el archivo en el explorador de archivos de tu propio dispositivo (el selector de documentos de Android o de iOS); si la app Google Drive está instalada, aparece allí y es ella la que entrega el archivo elegido a Scandora. Scandora recibe únicamente el archivo que elegiste: nunca enumera, lee ni modifica nada más de tu Drive. Scandora sí registra que se produjo una importación — consulta el registro de importaciones en la sección 2 —, pero nunca lo que contiene el documento.

En estos flujos, tú eres el responsable del tratamiento de la cuenta de destino; el proveedor trata los datos conforme a tu acuerdo con él. drive.file es el único ámbito de Google Drive que solicita Scandora; Google no lo clasifica ni como sensible ni como restringido, y concede acceso únicamente a los archivos que la propia app crea en tu Drive.

6. Base jurídica del tratamiento

Según el RGPD, nos basamos en:

Contrato — art. 6.1.b) del RGPD

  • Creación de la cuenta y autenticación
  • Escaneo, análisis con IA, búsqueda de documentos con IA y chat (incl. IA gestionada) y exportaciones a la nube que solicitas
  • Almacenamiento de tu historial de escaneos en nuestro servidor — incluidos el texto extraído del documento y la miniatura de vista previa — para que esté disponible en todos los dispositivos en los que inicias sesión (sección 3)
  • Gestión de la suscripción
  • Correos electrónicos de servicio sobre tu cuenta, un periodo de prueba que está a punto de terminar, un pedido o la eliminación del historial de escaneos almacenado (sección 2)

Interés legítimo — art. 6.1.f) del RGPD

  • Analítica de producto en la app (servidor de analítica propio de Scandora, de primera parte y sin cookies) — eventos de uso seudonimizados enviados a un servidor autoalojado que no instala ninguna cookie y no adjunta ningún identificador de tu dispositivo; no incluye contenido de documentos. Para sus eventos únicos, la app guarda en tu dispositivo una pequeña cantidad de datos de analítica y los vuelve a leer: el momento en que abriste la app por primera vez y tres marcas de sí/no que indican si los eventos únicos de tu primer inicio, tu primer escaneo y tu primera subida a un servicio conectado ya se habían enviado. Nada de ello es un identificador ni contenido de documentos, y nada se envía como tal: el evento de subida solo informa de cuánto tiempo después de abrir la app por primera vez se produjo esa subida, en intervalos de 10 segundos y con un máximo de una hora (consulta la sección 13). Cualquier dirección IP se transforma en el servidor mediante un hash en un valor de sesión de corta duración que cambia cada 24 horas, nunca se almacena en su forma original y se usa solo para contar sesiones; de ella se deriva una ubicación aproximada (país, región, ciudad). Para el § 25 TTDSG/TDDDG (art. 5.3 de la Directiva ePrivacy) nos basamos en la excepción para la medición de audiencia de primera parte estrictamente necesaria — medición solo para esta app, sin publicidad, sin terceros destinatarios, sin vinculación entre servicios — junto con nuestro interés legítimo en medir y mejorar el producto. Esta es nuestra propia valoración y no una posición jurídica confirmada; puedes oponerte en cualquier momento (consulta la sección 10).
  • Analítica del sitio web (el mismo servidor autoalojado, otra medición) — nuestro sitio web scandora.eu usa el propio script de navegador del software de analítica. No instala ninguna cookie, pero, a diferencia de la app, sí lee una pequeña cantidad de información de tu navegador y la envía a nuestro servidor: el tamaño de tu pantalla, el idioma de tu navegador, la dirección de la página, incluidos los parámetros de campaña que pueda haber, la página de referencia, y comprueba una entrada del almacenamiento local (umami.disabled) que te permite desactivar la medición. La dirección IP se transforma en el servidor mediante un hash en un valor de sesión que — en esta vía del sitio web — puede mantenerse igual durante hasta un mes natural y nunca se almacena en su forma original. Nos basamos en la misma excepción de medición de audiencia y en el mismo interés legítimo que arriba (de nuevo, nuestra propia valoración, no una posición jurídica confirmada). Si tu navegador envía una señal “Do Not Track”, el script no mide nada; si envía una señal Global Privacy Control, ni siquiera cargamos el script, por lo que tampoco se produce ninguna de las lecturas anteriores.
  • Seguridad — detección y prevención del fraude y de los abusos.
  • Registros de captura y de cambios GoBD — mantener verificable un documento capturado y trazable cada cambio posterior, durante el tiempo que puedas tener que presentarlo (secciones 2 y 11).
  • Diagnóstico de errores (Firebase Crashlytics) — Firebase Crashlytics usa el identificador de instalación de Firebase que se guarda en tu dispositivo (sección 13) y envía informes de errores y datos de diagnóstico (el registro del error, el modelo del dispositivo, el sistema operativo y la versión de la app, trazas de pila, IP; sin contenido de documentos) a Google, también en EE. UU. (consulta la sección 9). El diagnóstico de errores está desactivado de forma predeterminada y solo se recopila si aceptas en el primer inicio o lo activas en Ajustes → Privacidad y datos en la app; puedes desactivarlo de nuevo en cualquier momento (consulta la sección 10). Los datos no se vinculan a tu identidad y se conservan hasta 90 días (valor predeterminado de Firebase Crashlytics; consulta la sección 11). La app pregunta una vez en el primer inicio y no vuelve a preguntar si lo rechazas. Google describe qué recopila Crashlytics y durante cuánto tiempo lo conserva: firebase.google.com/support/privacy.
  • Ajustes de funciones y reconocimiento de texto en la app (Firebase Remote Config, Google ML Kit) — activar o desactivar funciones de la app y definir el modo del escáner de Android sin una nueva versión de la app, y reconocer en tu dispositivo el texto de tus páginas. Para ello, la app envía a Google la solicitud de Remote Config descrita en la sección 2, y ML Kit envía a Google las métricas de uso y diagnóstico descritas allí; ninguna de las dos contiene contenido de documentos. Según las condiciones de ML Kit, Google usa estas métricas conforme a su propia política de privacidad para medir, mantener y mejorar ML Kit y para detectar usos indebidos (sección 7). Cuánto tiempo se conserva cada una se indica en la sección 11.
  • Formulario de contacto del sitio web — para recibir y responder a tu consulta; el formulario envía los datos a nuestro propio servidor en la UE (Hetzner), que entrega tu mensaje por correo electrónico a nuestro buzón de soporte a través de Brevo, nuestro proveedor de correo saliente (consulta la sección 7). Cuando tu mensaje se refiere a un asunto contractual o precontractual, nos basamos además en el art. 6.1.b). Conservamos los datos del formulario de contacto solo durante el tiempo necesario para tramitar la consulta.
  • Alojamiento del sitio web y registros del servidor — nuestro sitio web está alojado en GitHub Pages (GitHub, Inc., EE. UU.) y se entrega a través de Cloudflare (Cloudflare, Inc., EE. UU.), que actúa delante de él como proxy y red de distribución de contenido: cada solicitud a scandora.eu llega primero a Cloudflare, y Cloudflare obtiene las páginas de GitHub Pages. Ambos tratan datos habituales de registro del servidor (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario) para entregar el sitio de forma segura y fiable. Cloudflare también indica a tu navegador que le envíe un breve informe — con la dirección solicitada, el tipo de error y el tiempo que tardó la solicitud — cuando una solicitud al sitio falla; las cargas de página correctas no se notifican, y tu navegador conserva esta instrucción hasta 7 días después de tu última visita.

Consentimiento — art. 6.1.a) del RGPD

  • Datos de documentos de categorías especiales (art. 9 del RGPD) — cuando un documento que escaneas contiene categorías especiales de datos (p. ej., datos de salud), no obtenemos un consentimiento explícito aparte conforme al art. 9.2.a) del RGPD: ni antes del análisis con IA o la exportación a la nube, ni para el historial de escaneos en el servidor, que comienza al iniciar sesión. La indexación automática para la búsqueda descrita en la sección 3 se trata del mismo modo. Esas vías se basan en el art. 6.1.b) del RGPD; la sección 4 explica qué significa eso para los documentos sensibles.
  • Notificaciones push — el recordatorio de escaneo y el aviso de créditos de IA se envían solo después de que permitas las notificaciones de Scandora en tu dispositivo y dejes activado el interruptor correspondiente en Ajustes → Notificaciones. Puedes retirar cualquiera de los dos en cualquier momento en la app (consulta las secciones 2 y 10).
  • Consejos y ofertas por correo electrónico — se envían solo después de que marques la casilla desmarcada del registro o los actives en Ajustes → Privacidad y datos y, cuando tu proveedor de inicio de sesión no ha verificado tu dirección, solo después de que la confirmes por correo electrónico; el correo promocional también se basa en el § 7(2) UWG. Puedes retirar el consentimiento en cualquier momento en la app o con el enlace para darte de baja que incluye cada uno de esos correos (consulta las secciones 2 y 10).

¿Tienes que proporcionar estos datos?

Ninguna ley ni contrato te obliga a proporcionar ninguno de ellos, pero algunos son necesarios para las partes de Scandora que eliges usar (art. 13.2.e) del RGPD):

  • Sin cuenta — puedes escanear y trabajar con documentos sin registrarte ("Continuar sin cuenta"). Mientras sigas sin iniciar sesión, no subimos a nuestro servidor ni tus escaneos ni su texto extraído; se quedan en tu dispositivo. Si inicias sesión más tarde, esos escaneos se entregan a la cuenta con la que inicias sesión y se suben, con el texto extraído y la miniatura de vista previa incluidos; eliminarlos antes de iniciar sesión es la única forma de evitar que lleguen a nuestro servidor.
  • Para una cuenta — se requiere una dirección de correo electrónico; sin ella no podemos crear, proteger ni recuperar la cuenta, por lo que no se puede completar el registro.
  • Una vez que has iniciado sesión — el registro de historial de escaneos descrito en la sección 3, incluido el texto extraído del documento, forma parte del servicio de la cuenta y no es opcional. Lo mismo ocurre con la indexación para la búsqueda descrita en la sección 3, que envía texto de cada documento nuevo al proveedor del modelo para crear tu índice de búsqueda en el dispositivo. Para evitar ambas cosas, usa Scandora sin iniciar sesión; para eliminar un registro de nuestro servidor, elimina la entrada o la cuenta (secciones 11 y 12).
  • Todo lo demás es opcional — el análisis con IA, las consultas de búsqueda y las preguntas del chat, las exportaciones a la nube, las notificaciones push y el diagnóstico de errores. Si no proporcionas los datos que necesitan, la función simplemente no se ejecuta; el resto de la app no se ve afectado.

7. Subencargados del tratamiento y destinatarios

Los siguientes proveedores tratan datos personales por cuenta nuestra o reciben datos que tú les envías. Tenemos un acuerdo de tratamiento de datos (AVV) cuando nosotros actuamos como responsable del tratamiento y ellos como encargados del tratamiento, salvo que la tabla de abajo indique otra cosa. Scandora no almacena archivos de documentos originales ni imágenes de páginas escaneadas — lo que conservamos en nuestra propia infraestructura son los datos de la cuenta, el registro del historial de escaneos descrito en las secciones 2 y 3, que incluye el texto extraído del documento y una pequeña miniatura de vista previa de baja resolución, y los registros de captura y de cambios de GoBD descritos en la sección 2. La búsqueda de documentos con IA se ejecuta en tu dispositivo sobre un índice creado a partir del texto de tu historial; el propio registro del historial — el texto extraído, la miniatura de vista previa y los metadatos — se almacena en el servidor propio de Scandora en la UE (sección 3). Tres tramos salen de la UE por diseño: Firebase Authentication (el servicio de inicio de sesión de Google que aloja tu cuenta), RevenueCat (gestión de suscripciones) y cada exportación que envías a tu propia cuenta de Trello o Google Drive; todos ellos cuentan con las garantías indicadas arriba. El alojamiento y la entrega del sitio web (GitHub Pages y Cloudflare), la configuración remota de la app (Firebase Remote Config) y las métricas de ML Kit descritas en la sección 2 también pueden tratarse fuera de la UE (sección 9).

Proveedor Finalidad Datos tratados Región AVV
Hetzner Online GmbH Alojamiento del servidor propio de Scandora — la base de datos del historial de escaneos, la API userdata, el punto de acceso que emite credenciales para la IA gestionada, los registros de captura y de cambios de GoBD y nuestro servidor de analítica se ejecutan en máquinas que alquilamos a Hetzner Todo lo que la sección 3 describe como almacenado en nuestro propio servidor: tus registros del historial de escaneos, incluidos el texto extraído del documento y la miniatura de vista previa, además de los datos de tu cuenta y de tu perfil, tus registros de suscripción, créditos y consentimiento, las credenciales de acceso que conectas para una integración (cada una cifrada), los registros de captura y de cambios de GoBD descritos en la sección 2 y los registros estándar del servidor UE Acuerdo de tratamiento de datos conforme al art. 28 del RGPD, celebrado en nuestra cuenta de Hetzner
Google (Gemini API / Vertex AI) Análisis de documentos, búsqueda y chat de documentos con IA (proveedor del modelo) — tu dispositivo lo llama directamente con una credencial de corta duración que emite el servidor de Scandora Imágenes de documentos y texto extraído, prompts, consultas de búsqueda y, para el chat, los pasajes seleccionados en el dispositivo y, cuando un documento se indexa para la búsqueda, su texto extraído y su descripción de IA, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento (transitorio; se envía directamente del dispositivo a Google, no a través del servidor de Scandora) UE cuando se usa el servicio regional de la UE (Vertex AI europe-west3); Google puede conservar hasta 90 días, en esa región, los prompts que marquen sus sistemas automáticos de seguridad, solo para la supervisión de abusos (sección 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Autenticación, Firestore (solo metadatos, incluido el registro de importaciones entre dispositivos descrito en la sección 2), Cloud Functions, Crashlytics, Cloud Messaging (envío de las dos notificaciones push) Datos de cuenta y de perfil, estado de la suscripción y del consentimiento, diagnósticos, token push y ajustes de notificaciones por dispositivo, entradas del registro de importaciones (sección 2) Cloud Functions y Firestore — incluido el registro de importaciones: UE (europe-west3); resto de servicios: multirregión de Google cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Protección contra abusos para nuestro propio backend — nuestro servidor solo responde a una solicitud cuando App Check confirma que procede de una app de Scandora auténtica y sin modificar Un token de atestación de la instalación de tu app, emitido por Apple App Attest (iOS/macOS) o Google Play Integrity (Android), y las señales del dispositivo y de la app que esos servicios evalúan para emitirlo; ningún contenido de documentos Multirregión de Google cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Ajustes de funciones — qué funciones de la app están activadas y en qué modo se abre el escáner de documentos de Android, que se obtienen al iniciar la app (sección 2) Un identificador de instalación de Firebase y su token, los identificadores, la versión y la compilación de la app, las versiones del SDK y del sistema operativo, el idioma, la región y la zona horaria configurados en tu dispositivo, la dirección IP; ni contenido de documentos ni datos de la cuenta Google, global firebase.google.com/terms/data-processing-terms
Google ML Kit (en la app; en Android, el escáner de documentos a través de los servicios de Google Play) Reconocimiento de texto en iPhone, iPad y Android y el escáner de documentos en Android — ambos se ejecutan en tu dispositivo; Google solo recibe métricas de uso y de diagnóstico y suministra modelos y actualizaciones (sección 2) Ninguna imagen de páginas ni texto reconocido. Métricas: modelo del dispositivo, versión y compilación del sistema operativo, hardware de ML disponible, identificador y versión de la app, identificadores por instalación (en el caso del escáner de documentos, también un identificador del dispositivo), cifras de rendimiento, formato y resolución de la imagen, tamaño de entrada y de salida, versión de la función, tipos de evento y códigos de error Google, global — Google no indica ninguna región Ninguno — según los términos de ML Kit, Google utiliza estas métricas conforme a su propia política de privacidad para medir, mantener y mejorar ML Kit y para detectar usos indebidos
Apple — Push Notification service (APNs) Entrega de una notificación a tu iPhone, iPad o Mac (Firebase Cloud Messaging pasa el mensaje a Apple para el último paso) Token push del dispositivo, título y texto de la notificación (en tránsito) Apple, global No se ha celebrado ninguno por separado — este paso de entrega se rige por los términos para desarrolladores de Apple que se aplican a nuestra app
Google Drive (API) Exportación a tu propio Google Drive (autorizada por ti) Archivos de documentos exportados y metadatos de archivo que envías Google, global cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Exportación a tu propio tablero de Trello (autorizada por ti) Tarjetas exportadas, archivos adjuntos en PDF, títulos, etiquetas, fechas de vencimiento EE. UU. / UE atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Exportación a tu propia cuenta de lexoffice (autorizada por ti) — subida de recibos/comprobantes; en preparación, todavía no activada (sección 2) Archivos de documentos exportados (comprobantes) y los metadatos de los comprobantes que envías UE datenschutz.lexware.de/lexware-office
RevenueCat Gestión de suscripciones y de facturación ID seudónimo de usuario de la app (UID de Firebase), datos de compras y de derechos de acceso (entitlements) EE. UU. revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — compras dentro de la app Venta y facturación de tu suscripción. La tienda actúa como vendedor registrado (seller of record); no procesamos tu pago nosotros mismos Tu compra, el recibo o token de compra y tus datos de pago, que conserva la tienda según sus propios términos; nosotros solo recibimos el estado de suscripción resultante asociado a tu ID de usuario seudónimo Apple Distribution International (Irlanda) / Google en el EEE, cada uno con empresas del grupo fuera de la UE Ninguno — para la compra, Apple y Google son responsables del tratamiento independientes conforme a sus propias políticas de privacidad, no nuestros encargados del tratamiento
Brevo (Sendinblue SAS, Francia) Correo electrónico saliente — correo transaccional (confirmaciones de pedido, avisos de cuenta y del periodo de prueba) y los consejos y ofertas que has aceptado recibir, enviados desde [email protected], el servicio de retransmisión que lleva un mensaje del formulario de contacto del sitio web desde nuestro servidor hasta nuestro buzón de soporte, y el servicio de retransmisión SMTP por el que salen del dominio nuestras respuestas escritas por personas desde support@, privacy@ y [email protected] Tu dirección de correo electrónico y el contenido del mensaje que te enviamos (p. ej., datos del pedido y de la suscripción); en el caso del envío de un formulario de contacto, el nombre, la dirección de correo electrónico y el mensaje que has escrito; en el caso de una respuesta a tu consulta, el contenido de esa respuesta — que normalmente cita tu mensaje original, incluido todo lo que hayas puesto en una solicitud de protección de datos; además de metadatos de entrega UE para el envío y el almacenamiento; los propios subencargados del tratamiento de Brevo llegan además a EE. UU. e India Las condiciones estándar de AVV de Brevo, Apéndice 3 de sus Términos del servicio — no se ha firmado por separado; según su propio texto, el Apéndice 3 forma parte de los Términos del servicio ("is part of the Terms of Service"), que aceptamos al abrir la cuenta (versión de los Términos del 1 de octubre de 2025), por lo que está en vigor para nuestra cuenta
GitHub (GitHub Pages) Alojamiento de nuestro sitio web scandora.eu Datos estándar del registro del servidor de tu visita (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario), transmitidos por Cloudflare EE. UU. / global No se ha celebrado ninguno por separado — el alojamiento se rige por los términos del servicio y la declaración de privacidad de GitHub
Cloudflare (proxy del sitio web y entrega de contenido) Entrega y protección de nuestro sitio web — todas las solicitudes a scandora.eu pasan por Cloudflare, que obtiene las páginas de GitHub Pages Datos estándar del registro del servidor de tu visita (p. ej., dirección IP, página solicitada, marca de tiempo, agente de usuario) y, cuando falla una solicitud al sitio, el informe de errores que envía tu navegador (sección 6) Red anycast global de Cloudflare (sede de la empresa: EE. UU.) El mismo AVV de Cloudflare que para Email Routing más abajo — cloudflare.com/cloudflare-customer-dpa, incorporado por referencia al Cloudflare Self-Serve Subscription Agreement que rige nuestra cuenta
Cloudflare (Email Routing) Enrutamiento de correo electrónico entrante — el correo dirigido a support@, privacy@ y [email protected] se recibe y se reenvía a nuestro buzón; solo reenvío: Cloudflare no ofrece ningún buzón y no almacena ningún mensaje en reposo Dirección del remitente, asunto, cuerpo del mensaje y archivos adjuntos del correo electrónico que nos envías, además de metadatos de conexión (en tránsito) Red anycast global de Cloudflare (sede de la empresa: EE. UU.) cloudflare.com/cloudflare-customer-dpa — no se ha firmado por separado; está incorporado por referencia al Cloudflare Self-Serve Subscription Agreement (sección 6.1) que rige nuestra cuenta
Google (buzón detrás de support@ / privacy@ / legal@) Almacenamiento del correo electrónico reenviado a esas direcciones — y del mensaje que nuestro servidor reenvía cuando usas el formulario de contacto del sitio web — para que podamos leerlo y responder El contenido completo y los metadatos de tu correspondencia por correo electrónico con nosotros, incluido un mensaje del formulario de contacto y todo lo que incluyas en una solicitud de protección de datos Google, global Ninguno — el destino es un buzón de consumidor de Google normal, para el que no hay disponible ningún acuerdo de encargado del tratamiento conforme al art. 28 del RGPD

Google Gemini actúa como encargado del tratamiento de Scandora en la vía de IA gestionada — como subencargado del tratamiento cuando usas Scandora en virtud de nuestro acuerdo de tratamiento de datos (AVV) (sección 8) — y tu dispositivo lo llama directamente con una credencial de corta duración: para el análisis de documentos, para indexar para la búsqueda el texto extraído y la descripción de IA de cada documento, divididos en pasajes encabezados cada uno por el título, el tipo y la fecha del documento, para las consultas de búsqueda y para los pasajes seleccionados en el dispositivo que se envían como contexto al responder a tu pregunta del chat.
La analítica de producto no es un subencargado del tratamiento: se ejecuta en el servidor de analítica propio de Scandora, autoalojado y sin cookies (ningún tercero, ninguna cookie, ningún identificador de tu dispositivo — consulta la sección 6).

Correo electrónico que nos envías: los mensajes dirigidos a support@, privacy@ o [email protected] se enrutan mediante Cloudflare Email Routing y se entregan en un buzón alojado por Google que nosotros leemos. Cloudflare solo reenvía el mensaje; después lo almacena Google. Ese buzón es una cuenta de consumidor de Google normal, por lo que no está cubierto por un acuerdo de encargado del tratamiento con Google. Nuestra respuesta sale del dominio a través de Brevo, nuestro proveedor de correo saliente, así que, cuando la respuesta cita tu mensaje — como suelen hacer las respuestas —, tu propio texto también pasa por Brevo. Un mensaje que envías a través del formulario de contacto del sitio web acaba en el mismo buzón: nuestro propio servidor en la UE lo retransmite a [email protected] a través de Brevo y Cloudflare lo reenvía después. Si prefieres no enviarnos contenido sensible por esta vía, puedes escribir a la dirección postal que figura en nuestro Aviso legal.

8. Funciones de responsable y de encargado del tratamiento

  • Scandora como responsable del tratamiento: datos de cuenta y de perfil, registros de suscripción y de consentimiento, diagnósticos — y, cuando usas Scandora sin nuestro acuerdo de tratamiento de datos (AVV), los registros del historial de escaneos descritos en la sección 3 (incluidos el texto extraído del documento y la miniatura de vista previa) y la vía de IA gestionada (sección 4). Firebase/Google Cloud (incluido el proveedor del modelo, Google Vertex AI), Hetzner y RevenueCat actúan como nuestros encargados del tratamiento.
  • Scandora como encargado del tratamiento: solo cuando usas Scandora como cliente empresarial en virtud de nuestro acuerdo de tratamiento de datos (AVV). En ese caso somos tu encargado del tratamiento para la vía de IA gestionada (tu dispositivo llama directamente al proveedor del modelo con una credencial de corta duración que emite el servidor de Scandora; el proveedor del modelo es un subencargado del tratamiento, y Scandora sigue siendo tu encargado del tratamiento para esa solicitud aunque el contenido en sí no pase por el servidor de Scandora), para los registros del historial de escaneos (el texto extraído del documento, la miniatura de vista previa y los metadatos del registro) y para las demás vías de documentos que enumera el acuerdo, como la exportación a DATEV en el servidor (en preparación, aún no activada). El papel de responsable del tratamiento indicado arriba se aplica entonces únicamente a los registros de tu cuenta, tu perfil, tu suscripción y tu consentimiento.
  • Tú como responsable del tratamiento: exportaciones a la nube hacia tu propio Trello/Google Drive. El proveedor trata los datos conforme a tu acuerdo con él.
  • Apple y Google como responsables del tratamiento independientes: cuando compras una suscripción en el App Store o en Google Play, la tienda es el vendedor registrado (seller of record) y trata los datos de tu compra y de pago como responsable del tratamiento por cuenta propia, conforme a su propia política de privacidad — no como nuestro encargado del tratamiento.

Si usas Scandora como cliente empresarial en virtud de nuestro acuerdo de tratamiento de datos (AVV), lee el AVV junto con esta política: ese acuerdo establece cada vía por la que tratamos datos de documentos por cuenta tuya y durante cuánto tiempo los conserva esa vía. El tratamiento transitorio de IA gestionada que describe — el contenido que se enruta al proveedor del modelo y se descarta una vez generado el resultado, salvo la supervisión de abusos descrita en la sección 4 — no es lo mismo que el historial de escaneos del lado del servidor de la sección 3, que es un almacén aparte y persistente, ni que los registros de captura y de cambios de GoBD de la sección 2. Las secciones 3, 7 y 11 describen ambos y cuánto tiempo los conservamos.

9. Transferencias internacionales

Algunos destinatarios (p. ej., RevenueCat, Cloudflare y determinados servicios de Google) tratan datos en EE. UU. o en otros países fuera de la UE/EEE. Cuando eso ocurre, las transferencias se amparan en las cláusulas contractuales tipo de la UE y/o en la certificación del proveedor en el Marco de Privacidad de Datos UE–EE. UU., tal como se indica en los acuerdos de tratamiento de datos enlazados más arriba. La generación de IA gestionada se trata en la UE cuando se usa el servicio regional de la UE (Vertex AI europe-west3) y, en ese tramo, no es una transferencia a un tercer país (consulta la nota de abajo). Supervisión de abusos: Google puede conservar hasta 90 días, en esa misma región, los prompts que marcan sus sistemas automáticos de seguridad, solo para la supervisión de abusos (sección 4). Firebase Crashlytics también transmite datos de diagnóstico a Google en EE. UU. con estas garantías; el diagnóstico de errores está desactivado de forma predeterminada y solo se transmite si aceptas al abrir la app por primera vez o lo activas en Ajustes → Privacidad y datos (consulta la sección 6). Puedes solicitar una copia de las garantías correspondientes (p. ej., las cláusulas contractuales tipo de la UE), o una indicación de dónde se han puesto a disposición, escribiendo a [email protected]. Nuestro propio intercambio de tokens OAuth de Google Drive se ejecuta en la UE, en el servidor propio de Scandora (api.scandora.eu/oauth/google, Hetzner). La búsqueda de documentos con IA se ejecuta en tu dispositivo y no almacena en nuestros servidores ningún texto de documentos ni embeddings de búsqueda (sección 3).

Notificaciones push: si las activas, Firebase Cloud Messaging envía la notificación conforme al acuerdo de tratamiento de datos de Google Cloud y a sus garantías indicadas arriba. En un iPhone, iPad o Mac, el último paso se realiza a través del Apple Push Notification service, que Apple opera a nivel mundial; no hemos celebrado ningún acuerdo de encargado del tratamiento aparte para ese paso, y en él solo se transmiten el token push del dispositivo y el breve texto de la notificación (consulta la sección 7).

Sitio web, ajustes de funciones y reconocimiento de texto: Cloudflare, que distribuye nuestro sitio web, puede tratar fuera de la UE los datos de solicitud de tu visita, conforme al acuerdo de tratamiento de datos de Cloudflare y a sus garantías indicadas arriba; GitHub, que aloja el sitio web, está en EE. UU. y trata esos datos conforme a sus propias condiciones (sección 7). Firebase Remote Config es un servicio global de Google, por lo que la solicitud descrita en la sección 2 también puede tratarse fuera de la UE, conforme a las condiciones de tratamiento de datos de Firebase de Google y a sus garantías. Las métricas de ML Kit descritas en la sección 2 van a Google conforme a las condiciones de ML Kit y a su propia política de privacidad, no en virtud de un acuerdo de encargado del tratamiento ni de cláusulas contractuales tipo celebrados por nosotros.

Correo electrónico: el correo que enviamos — tanto los mensajes transaccionales como nuestras respuestas escritas por personas a tus consultas — lo envía y lo almacena Brevo en la UE; los propios subencargados del tratamiento de Brevo en EE. UU. y la India están amparados por las cláusulas contractuales tipo de la UE y, cuando están certificados, por el Marco de Privacidad de Datos UE–EE. UU., tal como se enumeran en el Anexo 2 ("List of Sub-Processors") de las condiciones estándar de tratamiento de datos de Brevo — el Apéndice 3 de sus Términos del servicio (versión del 1 de octubre de 2025). Ese acuerdo de tratamiento de datos está en vigor para nuestra cuenta sin una firma por separado, porque el Apéndice 3 forma parte de los Términos del servicio que aceptamos al abrir la cuenta; su sección 9 compromete a Brevo con las cláusulas contractuales tipo de la UE y con medidas complementarias para cualquier tratamiento fuera del EEE. Los correos que envías a support@, privacy@ o [email protected] se reenvían a través de la red global de Cloudflare a un buzón alojado en Google (consulta la sección 7); como ese buzón es una cuenta de consumidor de Google corriente, esa correspondencia se trata conforme a las condiciones de Google para consumidores y no en virtud de un acuerdo de encargado del tratamiento ni de cláusulas contractuales tipo celebrados por nosotros.

Ten en cuenta: la búsqueda de documentos con IA se ejecuta en tu dispositivo, y la generación de IA gestionada (analizar un documento o responder a una pregunta de búsqueda o de chat) se trata en la UE cuando se usa el servicio regional de la UE. Tu dispositivo llama directamente a la vía gestionada, con una credencial de corta duración emitida a partir de una cuenta de servicio (Trello S1/S3), de modo que, cuando se usa ese servicio regional, la generación gestionada permanece en la UE y, en ese tramo, no es una transferencia a un tercer país. La IA gestionada se ejecuta en la región europe-west3 de Google porque la app envía a esa región sus solicitudes de IA gestionada.

10. Gestión del consentimiento

La analítica de producto se basa en el interés legítimo (sección 6), por lo que no hay banner de consentimiento para la analítica ni muro de cookies; puedes oponerte en cualquier momento. El diagnóstico de errores está desactivado de forma predeterminada y solo se recoge si aceptas al abrir la app por primera vez o lo activas en Ajustes → Privacidad y datos; puedes volver a desactivarlo en cualquier momento (consulta la sección 6). Las notificaciones push están desactivadas hasta que las permitas en tu dispositivo, y cada una de las dos se puede volver a desactivar en Ajustes → Notificaciones (consulta la sección 2). Los consejos y ofertas por correo electrónico están desactivados hasta que optes por recibirlos al registrarte o en Ajustes → Privacidad y datos, y se pueden desactivar allí o con el enlace de baja de cada uno de esos correos (consulta la sección 2). Para los datos de documentos de categorías especiales no recabamos un consentimiento explícito aparte conforme al art. 9.2.a) del RGPD; las secciones 4 y 6 explican qué significa eso.

Tipo de datosFinalidadRequiere consentimiento
Analítica de producto (propia, sin cookies)Patrones de uso, adopción de funcionesNo (interés legítimo, sin cookies)
Informes de errores (Firebase)Corrección de errores, estabilidadSí, solo si lo aceptas (se pregunta una vez al abrir la app por primera vez; Ajustes → Privacidad y datos)
Gestión de la cuenta y de los documentosPrestación del servicioNo (contrato)
Datos de documentos de categorías especialesAnálisis con IA, exportación a la nube e indexación automática para la búsqueda (sección 3) de documentos sensiblesNo se recaba un consentimiento explícito aparte (art. 6.1.b) del RGPD; consulta las secciones 4 y 6)
Notificaciones push (token y ajustes del dispositivo)Recordatorio tras una semana sin escanear; aviso de que los créditos de IA mensuales vuelven a estar disponiblesSí, solo si las permites (permiso del dispositivo; al permitirlas se activan las dos — puedes desactivar cualquiera en Ajustes → Notificaciones)
Consejos y ofertas por correo electrónicoConsejos sobre el producto y ofertas sobre ScandoraSí, solo si lo aceptas (casilla sin marcar al registrarte o en Ajustes → Privacidad y datos; se confirma por correo electrónico cuando la dirección no está verificada)

Cómo retirar tu consentimiento

Puedes retirar un consentimiento en cualquier momento, con efectos para el futuro; el tratamiento realizado antes de retirarlo sigue siendo lícito. En la app, desactiva el diagnóstico de errores y los consejos y ofertas por correo electrónico en Ajustes → Privacidad y datos, y las notificaciones push en Ajustes → Notificaciones o en los ajustes de tu dispositivo; los consejos y ofertas también se detienen con el enlace de baja de cualquiera de esos correos; para cualquier otra cosa, escribe a [email protected]. El historial de escaneos y la búsqueda de documentos basada en él no se apoyan en el consentimiento: forman parte del servicio de la cuenta (sección 3), por lo que no hay ningún consentimiento para el índice de búsqueda que retirar. Para mantener un documento fuera de nuestro servidor, elimina su entrada del historial; para eliminarlo todo, elimina tu cuenta (secciones 11 y 12).

Sin publicidad: Scandora no usa identificadores de publicidad (IDFA/GAID), no muestra anuncios, no envía notificaciones push de marketing y no comparte tus datos con anunciantes. No te rastreamos por otras apps ni sitios web. Los consejos y ofertas por correo electrónico solo se envían si optas por recibirlos (sección 2).

11. Almacenamiento de datos y seguridad

Los datos de tu cuenta — tu dirección de correo electrónico, tu nombre y el enlace a tu foto de perfil del proveedor con el que inicias sesión — se almacenan en Firebase (Google Cloud Platform) y se replican en nuestra propia base de datos, alojada en nuestro propio servidor en la UE (Hetzner). Esa misma base de datos contiene los datos de tu perfil, tu historial de escaneos — incluidos el texto extraído del documento y la miniatura de vista previa — y tus registros de suscripción, créditos y consentimiento. Ambos están protegidos mediante:

  • Cifrado en tránsito (TLS)
  • Controles de acceso y supervisión
  • Actualizaciones periódicas

El cifrado en reposo no es el mismo en ambos. Firebase (Google Cloud) cifra de forma estándar con AES-256, en reposo, los datos de cuenta que almacena. En nuestro propio servidor, el cifrado en reposo que podemos afirmar aquí abarca las credenciales de acceso que conectas para una integración — cada una cifrada por separado con AES-256-GCM bajo una clave derivada para tu cuenta — y los registros del historial de escaneos que la app ha cifrado en tu dispositivo, descritos en el párrafo siguiente. Para los volúmenes de base de datos de ese servidor, en esta política no prometemos ningún cifrado en reposo. El volumen de base de datos que contiene tu historial de escaneos — el texto extraído del documento y la miniatura de vista previa — junto con los datos de tu cuenta y de tu perfil y tus registros de suscripción, créditos y consentimiento no está cifrado en reposo. Las credenciales de acceso mencionadas arriba están en ese mismo volumen: las protege su propio cifrado AES-256-GCM, no el volumen. Lo mismo vale para los registros del historial de escaneos que la app ha cifrado. Para todo lo demás de esos volúmenes, los datos están protegidos por TLS en tránsito, los controles de acceso y la supervisión.

Los registros del historial de escaneos pueden cifrarse en tu dispositivo antes de subirse, pero no todos los registros almacenados lo están. A partir de la versión 1.0.34 de la app (septiembre de 2026), la app puede cifrar cada registro del historial de escaneos en tu dispositivo con AES-256-GCM antes de subirlo. En la versión 1.0.34 solo lo hace cuando ha cargado de nuestros servidores un ajuste que lo activa: nosotros lo hemos activado, pero una copia de la app que todavía no lo ha cargado sube los registros sin cifrar. A partir de la versión 1.0.35, la app cifra todos los registros que sube. Cuando un registro está cifrado, el título, las etiquetas, el título y la descripción de la IA, el importe bruto, el número de factura, el texto extraído, la miniatura de vista previa y los destinos que elegiste se sellan juntos en un único bloque, y nuestro servidor almacena solo ese bloque. Junto a él se almacenan legibles los datos que la app necesita para listar y ordenar tu historial: la fecha de escaneo, el número de páginas, el tamaño del archivo y el perfil, la ruta del archivo en tu dispositivo, el estado de la cola sin conexión, si la IA analizó el documento, y los tags, la fecha de la factura, el año y el mes de archivado y la confianza de la IA. Los registros subidos sin cifrar — por una versión de la app anterior a la 1.0.34, o por la versión 1.0.34 antes de cargar ese ajuste — siguen almacenados tal como se enviaron hasta que la app los vuelva a subir con el cifrado activado: cuando editas uno, cuando activas la Protección avanzada o — a partir de la primera versión de la app posterior a la 1.0.35 — todos los almacenados hasta ese momento, después de que inicies sesión en un dispositivo con esa versión mientras la Protección avanzada esté desactivada.

Quién tiene la clave. En el modo estándar, la clave que cifra tus registros se crea en tu dispositivo y se almacena en nuestro servidor solo en forma envuelta; la clave que la desenvuelve se deriva de un secreto que guardamos para tu cuenta. Eso te permite abrir tus documentos en un dispositivo nuevo, pero también significa que podemos volver a crear la clave y abrir tus registros — por ejemplo, si un tribunal nos lo ordenara. Por eso, el modo estándar no es un cifrado de extremo a extremo. Con la Protección avanzada activada, la app crea en tu dispositivo una clave nueva y aleatoria y la guarda allí, junto con copias de ella envueltas con claves derivadas de tu frase de contraseña y de tu frase de recuperación. Ni esa clave ni tu frase de contraseña se nos envían nunca. La app vuelve a cifrar con esa clave todos los registros que ya habías almacenado; a partir de entonces no podemos abrir esos registros. Lo que sigue siendo legible en ambos modos: el registro de cambios GoBD descrito en la sección 2 no está cifrado. Conserva legibles en nuestro servidor el valor anterior y el nuevo de cada campo de metadatos que editas (título, etiquetas, número de factura, importe bruto, fecha de la factura) y, en el caso de una exportación, el destino y el nombre del archivo exportado, porque tiene que seguir siendo verificable.

No almacenamos en nuestra infraestructura los archivos originales de tus documentos ni las imágenes de las páginas que escaneas. Conservamos los datos de la cuenta y el registro del historial de escaneos descritos en las secciones 2 y 3 — incluidos el texto extraído del documento y una pequeña miniatura de vista previa de la primera página, en baja resolución; el archivo del documento en sí permanece bajo tu control, en tu dispositivo y en los destinos en la nube que elijas. La búsqueda de documentos con IA no añade otro almacén en el servidor: se ejecuta en tu dispositivo, sobre un índice en el dispositivo, y no almacena en nuestros servidores ni texto de documentos ni embeddings de búsqueda. Los registros de captura y de cambios GoBD descritos en la sección 2 se guardan en nuestro servidor; no contienen ninguna imagen de página ni texto de página, pero el registro de cambios sí guarda los valores de metadatos que editaste y, en el caso de una exportación, el destino y el nombre del archivo exportado — que, en una exportación a Google Drive, es el título del documento (sección 2).

Plazos de conservación

  • Datos de la cuenta y del perfil: se conservan mientras exista tu cuenta y se suprimen cuando la eliminas (sección 12), como máximo en un plazo de 30 días.
  • Registros del historial de escaneos (incl. el texto extraído del documento y la miniatura de vista previa): se eliminan automáticamente cuando se agota el plazo de conservación de tu plan. En el plan Free, cada registro se elimina 180 días después de almacenarse en nuestro servidor. En un plan de pago no se elimina nada mientras tu suscripción esté activa: el plazo empieza cuando termina la suscripción y dura entonces 90 días (Pro) o 180 días (Business). Si vuelves a suscribirte dentro de ese plazo, tu historial queda intacto. Te avisamos por correo electrónico antes de eliminar nada: exactamente dos correos por cada fecha de eliminación — el primero, al menos 10 días antes de esa fecha, o lo antes posible cuando una fecha se acerque a menos de ese margen, y el último, en las 24 horas previas a que se elimine el primer registro cubierto por ese correo. Una fecha de eliminación puede cambiar: volver a suscribirte o cambiar de plan la mueve, y los registros afectados reciben entonces sus dos correos de nuevo para la nueva fecha. Cada correo indica cuántos registros abarca y la fecha exacta en que se eliminan — o la primera y la última fecha, cuando no vencen todos el mismo día. En un plan de pago, ese correo te indica además que, si vuelves a suscribirte antes de esa fecha, se conserva tu historial. Los registros que ya estaban en nuestro servidor cuando activamos esta eliminación empiezan su plazo en la fecha de esa activación, por lo que no se eliminó nada con carácter retroactivo. Siempre puedes eliminar antes: al eliminar una entrada del historial en la app, también se elimina de nuestro servidor, y al eliminar tu cuenta se suprimen con ella todos estos registros (sección 12), como máximo en un plazo de 30 días. “Borrar historial” no es una eliminación en el servidor: vacía la lista en tu dispositivo, pero los registros de nuestro servidor permanecen y reaparecen la próxima vez que la app vuelva a cargar tu historial. Para eliminarlos, elimina las entradas una por una o elimina tu cuenta.
  • Informes de errores: hasta 90 días (valor predeterminado de Firebase Crashlytics).
  • Analítica de producto: eventos seudónimos en nuestro servidor de analítica autoalojado, conservados como máximo 365 días y depurados después.
  • Registros de suscripción y facturación: se conservan durante el plazo legal de conservación fiscal previsto en el Código Fiscal (§ 147 AO — por lo general, de 6 a 10 años), incluso después de eliminar la cuenta.
  • Registros de captura y de cambios GoBD (sección 2): registros de solo adición. No puedes eliminarlos y no se suprimen cuando eliminas tu cuenta — el registro de cambios es de solo adición a nivel de base de datos, por lo que sus entradas no se pueden eliminar en absoluto, y los registros de captura se conservan junto a él para que el origen de un documento siga siendo verificable. Cuando eliminas tu cuenta conservamos estos registros, pero sustituimos los datos que apuntan a ti: tu ID de usuario y tu ID de perfil se sustituyen por un valor sustituto, y los valores de metadatos que editaste y los nombres de los archivos que exportaste se eliminan junto con la cuenta. Lo que queda es la suma de comprobación, las marcas de tiempo y la cadena que enlaza las entradas. La base de datos solo acepta esa sustitución porque lleva nuestra marca de eliminación de cuenta, deja intactos los valores de la cadena y las marcas de tiempo y anota en la entrada que sus datos se han ocultado — rechaza toda eliminación y cualquier otro cambio —, y una entrada anotada así deja de comprobarse con su propia huella, de modo que una comprobación de integridad posterior la señala como entrada con datos ocultos y no como manipulada. No llamamos datos anónimos a lo que queda: la huella de la cadena de cada entrada se calculó antes de la sustitución, y la suma de comprobación del registro de captura sigue coincidiendo con el propio documento, de modo que quien tenga ese documento o ya conozca los identificadores sustituidos aún puede vincular una entrada contigo — por eso la base jurídica y el plazo de conservación indicados aquí siguen aplicándose a ella. Durante cuánto tiempo: los conservamos durante el plazo de conservación de 10 años que el Código Fiscal fija para libros y registros (§ 147(1) No. 1, (3) AO), contado desde el final del año natural en que se creó el registro (§ 147(4) AO), y los eliminamos una vez transcurrido ese plazo. Ese plazo es un límite que nos fijamos nosotros, no una obligación que tengamos: Scandora funciona como una empresa individual no registrada (Kleingewerbe), por lo que el § 257 HGB — que obliga a los comerciantes — no se nos aplica, y el § 147 AO abarca los libros propios de un empresario, no tus documentos. Estos registros no contienen ninguna imagen de página ni texto de página; el registro de cambios guarda el valor anterior y el nuevo de los campos de metadatos que editaste y, en el caso de una exportación, el destino y el nombre del archivo exportado (sección 2). Base jurídica: art. 6.1.f) del RGPD — nuestro interés legítimo, y también el tuyo, en que un documento capturado con Scandora siga siendo verificable durante todo el tiempo en que puedas tener que presentarlo. Las obligaciones de registro e inalterabilidad de la GoBD (§ 146(4), § 147 AO, § 239(3) HGB) te obligan a ti o a tu empresa, no a nosotros; el plazo de 10 años indicado arriba es lo que limita el interés en el que nos basamos. Una limitación, dicha con claridad: hoy nada elimina estas filas por antigüedad. Como el registro de cambios es de solo adición a nivel de base de datos, sus entradas no se pueden eliminar en absoluto, y todavía no existe ninguna rutina que elimine los registros de captura cuando vence el plazo, por lo que actualmente los registros permanecen más allá de él. Crear ese paso de eliminación está en nuestra lista. Puedes oponerte en cualquier momento conforme al art. 21.1 del RGPD ([email protected]); te diremos qué podemos eliminar y qué no.
  • Prueba de la confirmación del pedido (§ 356(5) BGB): el registro, en un soporte duradero, de tu consentimiento para la prestación inmediata de un servicio digital de pago — enviado a tu correo electrónico y guardado como prueba de una sola fila en nuestro userdata (UE) — se conserva indefinidamente y no se suprime cuando eliminas tu cuenta, porque es la prueba legal de que se renunció al plazo de desistimiento de 14 días. Base jurídica: art. 6.1.b) del RGPD y art. 6.1.c) del RGPD.
  • Registros de consentimiento para consejos y ofertas (sección 2): cada consentimiento, cada confirmación y cada retirada se conserva mientras exista tu cuenta, para probar tu consentimiento, y se elimina junto con tu cuenta. Base jurídica: art. 6.1.c) del RGPD en relación con el art. 7.1 del RGPD.
  • Datos de las notificaciones push: el token push, el ID del dispositivo y los ajustes de notificaciones de cada dispositivo se conservan mientras haya al menos una notificación activada para ese dispositivo, y se eliminan cuando desactivas ambas, cuando cierras sesión, cuando eliminas tu cuenta y cuando Firebase indica que el token ya no está registrado. Las tres marcas de tiempo guardadas una sola vez para tu cuenta (sección 2) se eliminan cuando eliminas tu cuenta. Las copias que la app guarda en tu dispositivo (sección 2) no se eliminan al cerrar sesión — desaparecen cuando desinstalas la app o borras sus datos. No fijamos ningún otro plazo de conservación para estos datos.
  • Contenido de documentos enviado para generación con IA / búsqueda / chat / exportación a la nube: Scandora no lo conserva — este contenido va directamente de tu dispositivo al proveedor del modelo o a tu destino en la nube y el propio servidor de Scandora nunca lo recibe; el proveedor del modelo lo procesa de forma transitoria y lo descarta una vez producido el resultado, salvo los prompts que marcan sus sistemas automáticos de seguridad, que Google puede conservar hasta 90 días únicamente para la supervisión de abusos (sección 4).
  • Historial de escaneos y la búsqueda de documentos basada en él: el registro del historial — el texto extraído, la miniatura de vista previa y los metadatos — se conserva como máximo durante el plazo de conservación de tu plan (consulta “Registros del historial de escaneos” más arriba) y se suprime antes si eliminas la entrada o tu cuenta (sección 12). La búsqueda se ejecuta en tu dispositivo, sobre un índice en el dispositivo creado a partir de ese texto; en los servidores de Scandora no hay ningún índice ni almacén de embeddings aparte.
  • Correspondencia por correo electrónico (support@, privacy@, legal@) y los correos que te enviamos: tu mensaje y nuestra respuesta permanecen en el buzón alojado en Google durante el tiempo que los necesitemos para tramitar tu asunto y documentar cómo se tramitó, y se eliminan una vez cerrado el asunto, siempre que no se aplique ningún plazo legal de conservación ni ninguna reclamación legal; la correspondencia con relevancia fiscal (por ejemplo, sobre un pedido o una factura) se conserva durante el plazo legal indicado arriba (§ 147 AO). Respecto a los correos que Brevo envía por nuestra cuenta, somos nosotros — no Brevo — quienes fijamos el plazo de conservación (§ 4.3 del acuerdo de tratamiento de datos de Brevo); cuando termina nuestro contrato con Brevo, Brevo destruye los datos que guarda para nosotros en un plazo de tres meses desde nuestra solicitud (§ 5.3), salvo que la ley le obligue a conservarlos durante más tiempo.
  • Notificaciones de contenido ilícito (art. 16 DSA): una notificación presentada mediante nuestro formulario de notificación y nuestra valoración de ella nos llegan por la misma vía de correo que un mensaje del formulario de contacto (consulta las secciones 7 y 9) y se conservan solo durante el tiempo que las necesitemos para tramitar el caso y documentar la decisión, como máximo hasta tres años después del final del año en que decidimos (§§ 195, 199 BGB). Base jurídica: art. 6.1.c) del RGPD y art. 6.1.f) del RGPD — nuestro interés legítimo en actuar contra el contenido ilícito y en documentar cómo se tramitó una notificación. Cuando una notificación se refiere a contenido de tu cuenta, te informamos de la notificación y del tratamiento de tus datos como muy tarde en el plazo de un mes (art. 14 del RGPD), tanto si actuamos a raíz de la notificación como si no.
  • Registro de importaciones (sección 2): se conserva mientras exista tu cuenta y se elimina junto con ella (sección 12), como máximo en un plazo de 30 días. Base jurídica: art. 6.1.b) del RGPD.
  • Ajustes de funciones y métricas de ML Kit (sección 2): Google conserva el identificador de instalación de Firebase enviado con la solicitud de Remote Config hasta que le pidamos que lo elimine, y después lo suprime en un plazo de 180 días; actualmente no hacemos esa solicitud, por lo que no se aplica ninguna fecha de finalización. Para las métricas de ML Kit, Google no publica ningún plazo de conservación; las conserva conforme a su propia política de privacidad.
  • Copias de seguridad del servidor: nuestro proveedor de alojamiento, Hetzner, hace una copia de seguridad diaria de todo el disco de nuestro servidor — con todas las bases de datos que contiene, es decir, los datos de tu cuenta y de tu perfil, tus registros del historial de escaneos, los registros de captura y de cambios GoBD y los demás registros que esta política sitúa en nuestro servidor — y conserva cada copia unos 7 días; la más antigua se reemplaza cuando se crea una nueva. Además, hacemos nuestra propia copia diaria de la base de datos que contiene los registros GoBD, que permanece en el mismo servidor unos 8 días; como está en ese disco, las copias de seguridad del disco la conservan unos 7 días más. Las copias de seguridad permanecen en la UE. Por eso, los datos que eliminas, o que eliminamos nosotros cuando termina su plazo de conservación o junto con tu cuenta, pueden permanecer en estas copias de seguridad hasta unos 15 días más. Tampoco prometemos ningún cifrado en reposo para las copias de seguridad.

12. Tus derechos

Según el RGPD tienes derecho de acceso, rectificación, supresión ("derecho al olvido"), portabilidad, limitación y oposición, así como derecho a retirar el consentimiento en cualquier momento. También puedes presentar una reclamación ante una autoridad de control (art. 77 del RGPD). La autoridad competente para nosotros es el Comisionado de Hamburgo para la Protección de Datos y la Libertad de Información — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; también puedes dirigirte a la autoridad de control de tu país de residencia.

Para ejercer estos derechos, escribe a [email protected].

Eliminación de la cuenta: cuando eliminas tu cuenta de Scandora, eliminamos de forma permanente tus datos personales de nuestros sistemas — entre ellos, los registros del historial de escaneos en nuestro servidor, incluidos el texto extraído de los documentos y las miniaturas de vista previa, y las entradas del registro de importaciones descritas en la sección 2. Esto es irreversible. Algunos registros se conservan y no se eliminan con la cuenta: los registros de captura y de cambios de GoBD descritos en la sección 2 (el registro de cambios solo permite añadir entradas, por lo que sus entradas no se pueden eliminar en absoluto), la prueba de la confirmación del pedido conforme al § 356(5) BGB y los registros que la sección 11 indica que se conservan más allá de la eliminación de la cuenta — tus registros de suscripción y facturación, la correspondencia por correo electrónico relevante a efectos fiscales y las notificaciones de contenido ilícito conforme al art. 16 DSA. Lo que hace la eliminación con los registros de GoBD es sustituir los datos que remiten a ti: tu ID de usuario y tu ID de perfil se sustituyen por un valor sustituto, y los valores de metadatos que has editado y los nombres de los archivos que has exportado se eliminan con la cuenta; lo que queda es la suma de comprobación, las marcas de tiempo y la cadena que enlaza las entradas. No llamamos datos anónimos al resultado — la sección 11 explica por qué y qué sigue aplicándose a él. La sección 11 indica el motivo y el plazo de conservación de cada uno de ellos; los registros de GoBD se conservan durante el plazo de 10 años indicado allí y se eliminan una vez que este ha vencido. El contenido ya exportado a tu propio Trello/Drive sigue bajo tu control allí. Puedes eliminar tu cuenta directamente en la app (Ajustes → Eliminar cuenta) o a través de nuestra página de eliminación de cuenta.

Tus derechos locales y la autoridad ante la que reclamar

Los derechos anteriores se aplican a todos los usuarios, vivas donde vivas. Si vives en uno de los países que se indican a continuación, su ley te da además los derechos que se nombran allí. Para todos ellos, escribe a [email protected] — nuestro único contacto para solicitudes de protección de datos de todos los países.

  • Reino Unido — UK GDPR. El UK GDPR se aplica a nosotros porque ofrecemos Scandora a personas en el Reino Unido (art. 3(2) UK GDPR), y te da los derechos enumerados más arriba. Puedes reclamar primero ante nosotros: confirmamos la recepción en un plazo de 30 días y te comunicamos el resultado (section 164A Data Protection Act 2018). También puedes reclamar ante el regulador del Reino Unido, la Information Commission (antes Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brasil — LGPD (Lei 13.709/2018). La LGPD se aplica a nosotros porque ofrecemos Scandora a personas en Brasil (art. 3 II LGPD). Conforme al art. 18 LGPD puedes, entre otras cosas, pedirnos que confirmemos si tratamos tus datos, el acceso a ellos, su corrección, la anonimización, el bloqueo o la eliminación de los datos innecesarios, excesivos o tratados de forma ilícita, la portabilidad, la eliminación de los datos que tratamos con base en tu consentimiento e información sobre con quién compartimos datos, y puedes retirar tu consentimiento. Puedes reclamar ante la autoridad nacional de protección de datos, la Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 LGPD).
  • Suiza — FADP. La Ley federal suiza de protección de datos se aplica porque nuestro tratamiento tiene efectos en Suiza (art. 3(1) FADP). Puedes pedirnos información sobre tus datos (art. 25 FADP), los datos que nos has dado en un formato electrónico de uso común (art. 28 FADP), y su corrección, su eliminación o el cese de un tratamiento concreto (art. 32 FADP). Puedes plantear tu inquietud al Comisionado Federal de Protección de Datos y de Información (FDPIC): edoeb.admin.ch.
  • Canadá — PIPEDA, y Japón — APPI. Es probable que estas leyes también se apliquen a nosotros; no lo hemos confirmado. Usamos tus datos solo para los fines descritos en esta política y, como nuestro servidor y el tratamiento con IA están en la UE, tus datos se transfieren a la UE (sección 1). Puedes pedirnos el acceso a tus datos y su corrección en [email protected].

13. Cookies (sitio web)

Nuestro sitio web no establece ninguna cookie de analítica ni de publicidad y no muestra ningún banner de cookies. La analítica de producto no usa cookies y es de origen propio (sección 6); para el § 25 TTDSG/TDDDG nos basamos en la excepción para la medición de audiencia estrictamente necesaria, en lugar de en el consentimiento (sección 6). Lo único que almacenamos en tu dispositivo es una única entrada estrictamente necesaria que recuerda el idioma que has elegido. Cloudflare, que entrega el sitio (sección 6), tampoco establece ninguna cookie; solo hace que tu navegador conserve su instrucción para los informes de errores durante un máximo de 7 días tras tu última visita, algo que igualmente tratamos como estrictamente necesario para entregar el sitio — es nuestra propia valoración, no una posición jurídica confirmada.

Para completar la información: el script de medición de nuestro sitio web lee dos cosas sin almacenar nada — el tamaño de tu pantalla y el idioma de tu navegador (se envían con cada evento de medición, sección 6) y una entrada opcional del almacenamiento local (umami.disabled) que te permite desactivar la medición. Consideramos que esas lecturas quedan cubiertas por la misma excepción de medición de audiencia que el resto de la sección 6, lo cual es nuestra propia valoración y no una posición jurídica confirmada. Si tu navegador envía “Do Not Track”, el script no mide nada en absoluto; si envía Global Privacy Control, el script nunca se carga, por lo que no se produce ninguna de las dos lecturas.

Estrictamente necesarias

NombreProveedorFinalidadDuración
scandora-langScandoraRecuerda tu preferencia de idiomaPersistente

En la app. Además de tus propios escaneos y ajustes, en tu dispositivo se almacenan y se leen otros elementos. Primero, Firebase App Check conserva una atestación de la instalación de tu app — emitida por Apple App Attest en iOS y macOS, y por Google Play Integrity en Android — que nuestro servidor exige antes de responder a una solicitud. Lo consideramos estrictamente necesario conforme al § 25(2) No. 2 TDDDG: sin ella, nuestro backend no puede distinguir una app auténtica de Scandora de un cliente falsificado, por lo que las funciones de cuenta que has solicitado expresamente no podrían prestarse de forma segura. La atestación no contiene contenido de documentos y no se usa ni para analítica ni para publicidad. Segundo, si activas el diagnóstico de errores, Firebase Crashlytics usa el identificador de instalación de Firebase descrito más abajo (sección 6). Ese uso no es estrictamente necesario: solo se produce porque has dado tu consentimiento conforme al § 25(1) TDDDG, y puedes retirar ese consentimiento en cualquier momento en Ajustes → Privacidad y datos en la app, lo que vuelve a desactivar la recopilación de errores (consulta la sección 10). Tercero, para la analítica de producto la app almacena y lee el momento en que la abriste por primera vez y tres notas de sí/no que indican si ya se enviaron sus eventos únicos de tu primer inicio, tu primer escaneo y tu primera subida (sección 6). Las notas existen únicamente para que cada uno de esos eventos se envíe una sola vez; para ellas nos basamos en la misma excepción para la medición de audiencia estrictamente necesaria y de origen propio que para la propia analítica (sección 6) — de nuevo, nuestra propia valoración, no una posición jurídica confirmada. Todos estos datos permanecen en el dispositivo cuando cierras sesión. Al eliminar tu cuenta se eliminan el momento de la primera apertura y la nota de subida; las notas del primer inicio y del primer escaneo permanecen, de modo que la misma instalación nunca se cuenta dos veces. Al desinstalar la app o borrar sus datos se eliminan todos. La sección 2 enumera por separado lo que la app guarda en tu dispositivo para las notificaciones push. Cuarto, para los ajustes de funciones descritos en la sección 2, el SDK de Firebase conserva en tu dispositivo un identificador de instalación de Firebase y lo lee cuando se inicia la app, y Google ML Kit conserva los identificadores por instalación que envía con sus métricas (sección 2); ninguno de los dos contiene contenido de documentos. Consideramos ambos estrictamente necesarios conforme al § 25(2) No. 2 TDDDG, porque vienen con los componentes que la app necesita para cargar sus ajustes de funciones y para reconocer texto — de nuevo, nuestra propia valoración, no una posición jurídica confirmada. Ambos permanecen en el dispositivo cuando cierras sesión y cuando eliminas tu cuenta.

14. Privacidad de los menores

Scandora no está pensado para menores de 16 años. No recopilamos a sabiendas datos de menores. Si crees que lo hemos hecho, contáctanos de inmediato.

15. Cambios en esta política

Podemos actualizar esta política. Publicaremos aquí la nueva versión y, en caso de cambios sustanciales, te avisaremos por correo electrónico o dentro de la app. La fecha de "Última actualización" refleja la revisión más reciente.

16. Contacto

Contacto de protección de datos

Correo electrónico: [email protected]

Soporte general: [email protected]

La dirección postal y el operador responsable figuran en nuestro Aviso legal.

Scandora app iconScandora

Escaneo inteligente de documentos para empresas modernas.

Producto

Funciones Precios Descargar

Legal

Política de privacidad Términos del servicio AVV / DPA Aviso legal Notificar contenido ilegal Accesibilidad

Aviso legal, Términos del servicio y AVV / DPA están disponibles en inglés y alemán.

Soporte

Centro de ayuda Contacto Empleo

© 2026 Scandora. All rights reserved.