Política de Privacidad de Papira
En tres líneas
Papira guarda sus documentos y fechas solo en su móvil, cifrados. Nada de eso se envía ni a nosotros ni a nadie: no tenemos servidor donde sus datos puedan estar, ni medio técnico para acceder a ellos.
Esto no significa que no haya ningún dato suyo tratado por nosotros. Lo hay: si nos escribe, si visita nuestro sitio o si compra una suscripción. Esta política explica exactamente qué, por qué y durante cuánto tiempo.
1. Quiénes somos
Papira está desarrollada y puesta a disposición por Toralle, Lda., sociedad de responsabilidad limitada de derecho portugués.
| Sede | Rua da Cruz da Argola, n.º 742, trás, Mesão Frio, 4810-225 Guimarães, Portugal |
|---|---|
| NIPC (número de identificación de persona jurídica) | 518102564 |
| Contacto | support@papira.app |
A efectos del Reglamento General de Protección de Datos (RGPD), Toralle es la responsable del tratamiento de los datos descritos en la sección 4 de esta política, y solo de esos.
No hemos designado delegado de protección de datos, por no estar obligados a hacerlo. Todas las cuestiones sobre privacidad se atienden a través del contacto indicado arriba.
2. La idea central: Papira no recoge sus datos
Papira funciona sin cuenta, sin registro y sin contraseña nuestra. Se instala y se usa.
Todo lo que crea en la aplicación —documentos, fotografías y PDF, fechas, contadores, perfiles de familia, notas, ajustes— se crea y se guarda exclusivamente en su dispositivo, en forma cifrada.
Esos datos:
- nunca se transmiten a servidores de Toralle;
- nunca se comparten con terceros por iniciativa nuestra;
- no son consultados por nosotros, porque no tenemos medio técnico de hacerlo;
- no se usan para publicidad, perfiles, estadísticas, entrenamiento de modelos de inteligencia artificial ni ninguna otra finalidad. Esto se aplica a todo el contenido que introduces en la aplicación, sin excepción: lo que guardas en Papira nunca se usa para mostrarte anuncios.
No es una promesa comercial. Es una consecuencia de la forma en que se construyó la aplicación: no existe por nuestra parte ningún lugar donde esos datos puedan estar.
Papira no contiene ningún sistema de análisis de uso ni informe de errores — ni Google Analytics, ni Firebase Analytics, ni Crashlytics, ni equivalente. El único componente de terceros que recoge información es Google AdMob, presente solo en el plan gratuito y descrito en la sección 7. En cualquier plan de pago, ese componente no se inicializa y no recoge nada.
3. Lo que queda en su dispositivo, y cómo está protegido
3.1 Lo que guarda la aplicación
- Documentos: título, categoría, notas, fechas de emisión y de caducidad, número (opcional), entidad emisora, sitio web, teléfono, dirección, instrucciones y el campo libre «dónde está el original».
- Adjuntos: fotografías y archivos PDF que adjunte a los documentos.
- Tarjetas bancarias: los datos que decida registrar — número, caducidad, código de seguridad, nombre impreso y entidad emisora —, cifrados en el dispositivo. El código de seguridad no se incluye en la copia de seguridad.
- Dosieres y registro de entrega: las listas de documentos que prepare y, si las anota, las personas o entidades a las que entregó cada dosier: nombre, empresa, email, teléfono, notas y fecha.
- Perfiles: los perfiles que cree y todo lo que les asocie.
- Fechas y contadores, y sus respectivas configuraciones de aviso.
- Ajustes de la aplicación, incluidos el tema, el idioma y la hora de los avisos.
- Configuración del bloqueo: si activa el PIN, guardamos un verificador derivado del PIN, nunca el PIN.
3.2 Cómo está protegido
| Capa | Protección |
|---|---|
| Base de datos | Cifrada con SQLCipher. No existe ninguna vía de ejecución que abra la base de datos sin cifrado: si la clave no está disponible, la aplicación falla en lugar de abrir una base de datos en claro. |
| Clave de la base de datos | Guardada en el almacén seguro del sistema operativo —Android Keystore o iOS Keychain—, protegido por hardware en los dispositivos modernos. |
| Adjuntos | Cifrados individualmente, con una clave por archivo. Ningún archivo suyo se escribe en claro en el disco. El archivo temporal de la cámara se lee, se cifra y se borra. |
| Metadatos de las fotografías | Los metadatos EXIF, incluidas las coordenadas GPS, se eliminan en el momento en que se guarda la imagen. |
| PIN | Derivado con PBKDF2-HMAC-SHA256, 210 000 iteraciones y sal propia. Cifra un verificador, y el registro queda sellado por una clave del almacén seguro del sistema. |
| Copia de seguridad del sistema (Android) | Desactivada (allowBackup="false"), para que sus datos no se copien a la copia de seguridad de Google. |
| Visualización | En Android, el visor de adjuntos impide las capturas de pantalla. En iOS, el sistema no permite bloquearlas; la aplicación aplica un velo de privacidad al pasar a segundo plano. En ambos, el contenido se oculta en el selector de aplicaciones. |
3.3 Sobre el archivo de copia de seguridad
Si crea una copia de seguridad, el archivo .papira se cifra con AES-256-GCM, a partir de una contraseña que solo el usuario elige y conoce, derivada con PBKDF2 y 210 000 iteraciones. La cabecera legible contiene únicamente el formato, la versión del esquema, la fecha, una etiqueta y los parámetros del cifrado; no contiene recuentos ni contenido.
El archivo va a donde el usuario lo coloque. No lo recibimos, no lo guardamos y no podemos abrirlo.
Aviso importante: no recibimos ni almacenamos la contraseña de la copia de seguridad y no tenemos medio de recuperarla ni de eludirla; precisamente por eso el archivo es seguro. Si la contraseña se pierde, el contenido del archivo queda definitivamente inaccesible, para usted y para cualquier otra persona. Lo mismo se aplica al PIN, si lo olvida sin tener la biometría configurada.
3.4 Cómo borra sus datos
No hace falta pedirnos nada, porque no tenemos nada suyo. Borrar un elemento en la aplicación lo borra. Desinstalar Papira elimina toda la base de datos cifrada y todos los adjuntos del dispositivo, de forma definitiva. Las copias de seguridad que haya creado quedan donde las guardó y es el usuario quien las controla.
4. Lo que Toralle trata, de hecho
Fuera del dispositivo, y solo en estas tres situaciones, hay datos personales que llegan efectivamente hasta nosotros. La publicidad del plan gratuito implica datos recogidos por Google, que no nos llegan: está descrita en la sección 7.
4.1 Mensajes que nos envíe
Qué datos: la dirección de correo electrónico y todo lo que escriba en el mensaje.
Finalidad: responder y resolver el asunto.
Base jurídica: artículo 6.1.b) del RGPD (ejecución del contrato y actuaciones precontractuales) para cuestiones relativas a la aplicación; letra f) (interés legítimo en responder a quien nos contacta) en los demás casos.
Conservación: 24 meses después del cierre del asunto.
Destinatarios: el proveedor de servicios de correo electrónico que utilizamos, en calidad de encargado del tratamiento.
Por favor, no nos envíe documentos ni números de documentos por correo electrónico. Nunca los necesitamos para resolver un asunto de soporte, y el correo electrónico no es un medio seguro. Si nos envía alguno, lo borramos.
4.2 Registros de acceso al sitio papira.app
Como cualquier servidor web, el nuestro registra las peticiones que recibe.
Qué datos: dirección IP, fecha y hora, página solicitada, código de respuesta e identificación del navegador (user-agent).
Finalidad: mantener el sitio en funcionamiento, diagnosticar averías y detectar abusos y ataques.
Base jurídica: artículo 6.1.f) del RGPD — interés legítimo en garantizar la seguridad y la continuidad del servicio (considerando 49).
Conservación: 30 días, con eliminación automática. Más allá de ese plazo, solo conservamos estadísticas agregadas a partir de las cuales no es posible identificar a nadie.
Destinatarios: el proveedor de alojamiento, en calidad de encargado del tratamiento.
4.3 Información de las tiendas de aplicaciones
Apple y Google nos facilitan informes de descargas, ventas y suscripciones. Son informes agregados: no identifican a quien compró. No recibimos de las tiendas el nombre, el correo electrónico, la dirección ni los datos de pago de nadie.
Finalidad: gestionar el negocio y cumplir obligaciones contables y fiscales.
Base jurídica: letra f) (interés legítimo) y letra c) (obligación legal), según el caso.
La compra en sí se realiza a Apple Distribution International Ltd. o a Google Commerce Limited, y el tratamiento de sus datos de pago se rige por las políticas de privacidad de esas empresas, no por esta.
5. El sitio papira.app
El sitio se construyó deliberadamente para no recoger nada:
- sin cookies y sin ningún almacenamiento en el navegador: ni localStorage, ni sessionStorage, ni IndexedDB;
- sin sistemas de análisis, sin píxeles de seguimiento y sin widgets de redes sociales;
- sin tipografías ni recursos de terceros: todo se sirve desde nuestro propio servidor, precisamente para que su dirección IP no quede expuesta a nadie más;
- sin formularios y sin lista de espera; el único contacto es un enlace de correo electrónico.
El sitio no muestra ninguna solicitud de consentimiento de cookies precisamente porque no escribimos ni leemos nada en su equipo. Quedan los registros técnicos descritos en 4.2, sobre los que le informamos aquí.
6. Cuándo la aplicación se conecta a internet
Papira funciona sin conexión. Todo el contenido que introduces — documentos, fotos, PDF, nombres, fechas y notas — se queda en tu dispositivo, cifrado, y nunca se envía ni a nosotros ni a terceros. La aplicación no tiene cuenta, no tiene registro y no tiene servidores nuestros. Funcionar sin conexión no es lo mismo que no comunicar nunca. Estas son las únicas situaciones en las que la aplicación usa la red:
| Situación | Qué ocurre |
|---|---|
| Tiendas de aplicaciones | Descarga, actualizaciones, compras y suscripciones, gestionadas por Apple y por Google según sus respectivos términos. |
| Enlaces que el usuario abre | Al tocar el sitio web, el teléfono o la dirección de una entidad emisora, el móvil abre el navegador, el teléfono o el mapa que ya utiliza. A partir de ahí, se aplican los términos de esos servicios. |
| Copia de seguridad que el usuario crea | El archivo cifrado va a donde el usuario lo coloque. No pasa por nosotros. |
| Compartición que el usuario inicia | Un documento sale por el selector de compartir del sistema, hacia la aplicación que el usuario elija, y solo cuando el usuario lo pida. Nunca automáticamente. |
| Publicidad (solo en el plan gratuito) | La aplicación pide anuncios a Google AdMob. Ver la sección 7, Publicidad. |
La biblioteca de plantillas de documentos por país está incluida en la aplicación y no requiere conexión a internet.
7. Publicidad
En el plan gratuito, Papira muestra publicidad. No hay publicidad en ninguno de los planes de pago: suscribir cualquier plan, incluido el plan Sin anuncios, la elimina de inmediato.
Dónde y cuánta
Hay una única posición de publicidad en toda la aplicación: el final del panel Hoy. El anuncio está siempre identificado como tal. No hay anuncios entre pantallas, no hay anuncios en ventana y no hay anuncios durante los primeros siete días de uso.
Quién los suministra
Los anuncios los proporciona Google AdMob, un servicio de Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda. Para mostrarlos, el SDK de Google recoge datos en tu dispositivo. Según la documentación de la propia Google, eso incluye:
- Identificadores e información del aparato: el identificador de publicidad del sistema, la dirección IP, el modelo, la versión del sistema operativo y el idioma.
- Región aproximada: deducida de la dirección IP. No es tu ubicación exacta: Papira no pide, ni tiene, permiso de ubicación.
- Interacciones con la aplicación: arranques, toques y visualizaciones de anuncio. Es lo que permite contar lo que se ha mostrado y limitar cuántas veces ves el mismo anuncio.
- Información de diagnóstico de rendimiento: tiempo de arranque, fallos y consumo de energía asociados al funcionamiento del propio SDK.
Estos datos los recoge Google en tu dispositivo y van a Google, no a nosotros. No los vemos, no los almacenamos y no tenemos medio técnico de acceder a ellos. Consulte la política de Google en policies.google.com/technologies/ads.
Esto no contradice la sección 2. Toralle sigue sin ningún sistema de análisis de uso y sin informe de errores: ni Google Analytics, ni Firebase Analytics, ni Crashlytics, ni equivalente. Estas recogidas sirven para la entrega y la medición de la publicidad, no para analizar cómo usas Papira, y van todas a Google.
Donde la ley exige consentimiento, nada de esto se recoge antes de que respondas a la solicitud: el SDK de publicidad ni siquiera llega a inicializarse.
El SDK de publicidad incluye componentes de medición de Google, que forman parte del mismo paquete y se instalan con él en todos los planes. Solo se inicializan después del consentimiento, allí donde este se exige, y sirven a la publicidad, no al análisis del uso de Papira, que no existe.
Lo que Google no recibe
Nada de lo que guardas en Papira. Tus documentos, fotos, PDF, nombres, fechas, categorías y notas no se envían a AdMob ni a ningún otro destinatario. La publicidad no tiene forma de saber qué tienes guardado.
Quién es responsable
Fuimos nosotros quienes decidimos incluir publicidad, dónde aparece y en qué plan. Es Google quien determina qué datos recoge y qué hace con ellos después. Por eso, en cuanto a la recogida y la transmisión de esos datos desde tu dispositivo, entendemos que Toralle y Google Ireland Limited actúan como corresponsables en el sentido del artículo 26 del RGPD. En cuanto a lo que Google hace con los datos después, la responsable es Google. En la práctica: puedes dirigirte a cualquiera de las dos. Si nos escribes sobre datos de publicidad, trasladamos tu solicitud y hacemos seguimiento, pero es Google quien tiene los medios técnicos para acceder a ellos y responderte.
Dónde te pedimos tu consentimiento
En la Unión Europea, el Reino Unido, Suiza y los estados de EE. UU. cubiertos, te pedimos tu consentimiento antes del primer anuncio. Hasta que respondas, no se lee nada de tu teléfono con fines publicitarios: el SDK de publicidad no llega a inicializarse. Son dos decisiones distintas, y puedes responder de forma diferente a cada una:
- Acceder a tu dispositivo: leer el identificador de publicidad e información técnica del aparato. Sin eso no es posible limitar cuántas veces ves el mismo anuncio ni prevenir el fraude.
- Personalizar los anuncios: usar esa información para elegir lo que se te muestra.
Si rechazas la personalización, sigues viendo publicidad, elegida sin tu perfil. Si lo rechazas todo, sigues usando Papira exactamente igual que antes: rechazar no cierra, no limita y no degrada la aplicación.
En los demás países
La publicidad se muestra sin solicitud previa, al amparo del interés legítimo de Toralle en sostener el plan gratuito. La plataforma de consentimiento que utilizamos no ofrece esa solicitud fuera de las regiones anteriores, y preferimos decirlo a prometerte una elección que no damos.
Cambiar de idea, u oponerse
Donde la solicitud de consentimiento existe, puedes revisar o revocar tu elección en cualquier momento en Ajustes → Privacidad de los anuncios dentro de la aplicación. Donde no hay solicitud, esa sección no aparece.
Puedes oponerte en cualquier momento, de tres maneras: escribe a support@papira.app; restablece o borra el identificador de publicidad en los ajustes de tu teléfono, en Ajustes → Google → Anuncios; o suscribe cualquier plan de pago, que elimina la publicidad de inmediato. Oponerte no limita el uso de Papira.
Base legal
Donde te pedimos tu consentimiento, el acceso a la información guardada en tu dispositivo se basa en ese consentimiento, exigido por el artículo 5 de la Ley portuguesa n.º 41/2004, que transpone la Directiva 2002/58/CE. El tratamiento de los datos así obtenidos, incluido el de personalizar los anuncios, se basa igualmente en tu consentimiento: artículo 6, apartado 1, letra a), del RGPD. Ambos se recogen en la solicitud descrita arriba y pueden revocarse en cualquier momento, con la misma facilidad con que se dieron. En los demás países, el tratamiento se basa en el interés legítimo de Toralle en sostener el plan gratuito. En Brasil, ese fundamento es el artículo 7, inciso IX, en relación con el artículo 10 de la LGPD.
Perfiles publicitarios del sistema
Papira ha eliminado deliberadamente los permisos de Android que permiten construir perfiles publicitarios a partir de tu uso (Topics y Attribution). No nos hacen falta y no los queremos.
8. Avisos y notificaciones
Los avisos de Papira son notificaciones locales: las programa el propio móvil y no pasan por servidores nuestros.
Hay una diferencia entre plataformas que preferimos declarar antes que ocultar:
- En Android, ningún título de documento sale de la base de datos cifrada. La notificación se reconstruye en el momento de la entrega, leyendo la base de datos cifrada.
- En iOS, el sistema no permite ese diseño: el texto de la notificación tiene que entregarse al sistema de notificaciones del dispositivo cuando se programa el aviso. Queda en su dispositivo, pero fuera de nuestra base de datos cifrada.
En los Ajustes de Papira puede activar la opción «Ocultar detalles», que hace que las notificaciones no muestren el título del documento.
9. Permisos que pide la aplicación
Papira se ha diseñado para pedir el mínimo. En el primer arranque no pedimos absolutamente nada.
| Permiso | Cuándo | Si lo rechaza |
|---|---|---|
| Cámara | En Android, nunca: usamos la cámara del sistema, lo que hace innecesario el permiso. En iOS, en el momento en que hace la fotografía. | No puede fotografiar documentos; todo lo demás funciona. |
| Fotografías y archivos | Ninguno en Android: el selector del sistema devuelve el archivo elegido sin dar acceso a la galería. | No puede importar archivos; todo lo demás funciona. |
| Notificaciones | Solo en el momento en que crea el primer aviso. Nunca en el arranque. | No recibe avisos; todo lo demás funciona. |
| Biometría | Solo si activa el desbloqueo biométrico. | Usa el PIN. |
| Internet | Declarada por la aplicación. Se usa solo para la publicidad del plan gratuito y para lo que gestiona la tienda. | En los planes de pago no hay tráfico de publicidad. |
| Identificador de publicidad | Solo en el plan gratuito, y solo después de la solicitud de consentimiento cuando corresponda. | Puedes restablecerlo o borrarlo en los ajustes del teléfono. Ver la sección 7. |
10. Información sobre otras personas
Papira permite crear perfiles para organizar información de personas de su unidad familiar: cónyuge, hijos, padres.
Esa información queda cifrada en su dispositivo, en las mismas condiciones que todo lo demás. No hay invitaciones, no hay cuentas para los familiares y no hay compartición entre móviles: es el usuario quien organiza información en su propio dispositivo, para uso personal y familiar.
10.1 Contactos de quien recibe sus dosieres
Cuando prepara un dosier, la aplicación le permite anotar a quién se lo entregó: nombre, empresa, email, teléfono, notas y fecha. Sirve para que, meses después, sepa qué documentos entregó y a quién.
Esos contactos son información sobre otras personas y quedan sujetos exactamente al mismo régimen que todo lo demás: están cifrados en su dispositivo y nunca llegan hasta nosotros. No los usamos, no los enviamos a nadie y no tenemos medio técnico de acceder a ellos. Si crea una copia de seguridad, entran en el archivo .papira, cifrado con la contraseña que solo usted conoce.
Anotar un contacto en Papira no envía nada a esa persona. La compartición del dosier se hace mediante el selector del propio móvil, con la aplicación que usted elija.
10.2 Uso personal y uso profesional
Quien decide qué información registra, y sobre quién, es el usuario. No tenemos acceso a esa información ni medio técnico de obtenerla, por lo que no podemos verificarla ni intervenir sobre ella.
Mientras el uso se mantenga en el ámbito de la vida personal y familiar, el tratamiento está cubierto por la excepción doméstica del artículo 2, apartado 2, letra c) del RGPD, y el Reglamento no impone al usuario, en esa medida, las obligaciones de responsable del tratamiento.
Esa excepción deja de aplicarse a quien use Papira en un contexto profesional o económico, por ejemplo al organizar documentos de una empresa o entidad en el plan Profesional. En ese caso es el usuario el responsable del tratamiento frente a las personas afectadas, y le corresponde a él cumplir el RGPD: informarlas, tener base jurídica para tratar los datos y responder a sus solicitudes. Nosotros seguimos sin recibir nada, pero esa responsabilidad es de quien usa la aplicación.
El plan Profesional está pensado para organizar documentos de empresas o entidades: licencias, seguros, certificados, contratos. Papira no se diseñó para gestionar información de clientes, pacientes, usuarios de servicios o trabajadores, y no tiene las funcionalidades que ese tratamiento exigiría.
11. Edad mínima
Papira está destinada a mayores de 18 años, y así está declarada en las tiendas de aplicaciones. No recogemos ninguna información sobre la edad de quien la usa, porque no recogemos ninguna información.
12. Transferencias internacionales
Los datos descritos en la sección 4 se tratan en la Unión Europea. Si alguno de nuestros proveedores trata datos fuera del Espacio Económico Europeo, lo hará al amparo de un mecanismo de transferencia válido conforme al capítulo V del RGPD, en particular cláusulas contractuales tipo aprobadas por la Comisión Europea.
En cuanto a la publicidad del plan gratuito, la transferencia fuera del Espacio Económico Europeo, cuando se produzca, la realiza Google Ireland Limited al amparo de los mecanismos previstos en el capítulo V del RGPD; las condiciones constan en la política de Google citada en la sección 7. Toralle no transfiere esos datos ni tiene medio de transferirlos, pero es corresponsable de su recogida, como se explica en esa sección.
Los datos que están en su dispositivo no se transfieren a ninguna parte, porque no salen del dispositivo.
13. Sus derechos
Conforme a los artículos 15 a 22 del RGPD, tiene derecho a solicitarnos el acceso a sus datos, su rectificación, su supresión, la limitación del tratamiento y la portabilidad de los datos, así como el derecho a oponerse a los tratamientos basados en nuestro interés legítimo.
Estos derechos se aplican a los datos descritos en la sección 4: tus mensajes de soporte y los registros de acceso. Son los únicos datos tuyos que tenemos nosotros. En cuanto a los datos de publicidad, puedes ejercer tus derechos ante cualquiera de las dos — Toralle o Google. En la práctica es Google quien tiene los medios técnicos para acceder a esos datos y responderte; si nos escribes, trasladamos tu solicitud y hacemos seguimiento. Donde se pide el consentimiento, puede revocarse en cualquier momento; en los demás países, puedes oponerte al tratamiento. Ambas vías se describen en la sección 7.
En cuanto al contenido de la aplicación, no hay ninguna solicitud que dirigirnos: el acceso es inmediato e íntegro en su dispositivo, y la supresión se realiza borrando el elemento o desinstalando la aplicación. No podemos entregar, corregir ni borrar lo que nunca hemos recibido.
Para ejercer cualquiera de estos derechos, escriba a support@papira.app. Respondemos en el plazo de un mes, prorrogable conforme al artículo 12.3 del RGPD.
Reclamaciones. Si considera que hemos tratado sus datos indebidamente, puede presentar una reclamación ante la autoridad de control. En Portugal es la Comissão Nacional de Proteção de Dados (CNPD) (autoridad portuguesa de protección de datos) — www.cnpd.pt. Si reside en otro Estado miembro, puede dirigirse a la autoridad de su país.
14. Usuarios en Brasil
Si se encuentra en Brasil, le resulta también de aplicación la Ley n.º 13.709/2018 (LGPD) (Ley General de Protección de Datos brasileña).
En esencia: lo que el usuario registra se queda en su aparato, cifrado, bajo su control exclusivo, y no llega hasta nosotros. Cuando el propio usuario registra información suya y de su familia, con fines exclusivamente particulares y no económicos, ese tratamiento queda fuera del ámbito de la LGPD, conforme a su artículo 4, inciso I. La única excepción es la publicidad del plan gratuito, descrita más abajo.
Si usa Papira en un contexto profesional o económico, esa exclusión deja de aplicarse y el usuario pasa a ser el controlador de ese tratamiento, con las obligaciones que la LGPD le atribuye.
En cuanto a los datos descritos en la sección 4 —mensajes de soporte y registros de acceso—, Toralle actúa como responsable del tratamiento y se le reconoce el ejercicio de los derechos previstos en el artículo 18 de la LGPD: confirmación de la existencia de tratamiento, acceso, corrección, anonimización o eliminación, portabilidad, información sobre las entidades con las que se han compartido los datos y revocación del consentimiento cuando resulte aplicable.
Canal de comunicación con el titular de los datos: support@papira.app. Es por aquí donde ejerce sus derechos y plantea dudas sobre el tratamiento.
Publicidad. En el plan gratuito, Papira muestra publicidad suministrada por Google AdMob. El tratamiento se basa en el legítimo interés de Toralle en sostener el plan gratuito, conforme al artículo 7, inciso IX, y al artículo 10 de la LGPD. No se te pide consentimiento previo: la plataforma de consentimiento que utilizamos no lo ofrece en esta región. Puedes oponerte en cualquier momento por las tres vías indicadas en la sección de publicidad. Oponerte no limita el uso de Papira, y cualquier plan de pago elimina la publicidad de inmediato.
La autoridad competente es la Autoridade Nacional de Proteção de Dados (ANPD) (autoridad nacional brasileña de protección de datos) — www.gov.br/anpd.
15. Seguridad
Mantenemos medidas técnicas y organizativas adecuadas para proteger los datos descritos en la sección 4, incluidos el acceso restringido, la autenticación reforzada y la eliminación automática en los plazos indicados.
En cuanto a los datos que están en su dispositivo, la protección está descrita en la sección 3. Hay dos cosas que dependen del usuario y que nosotros no podemos suplir: mantener el sistema operativo actualizado y activar el bloqueo del dispositivo; y, si quiere una capa adicional, el PIN de la propia Papira.
Si se produce una violación de la seguridad de los datos personales que pueda entrañar un alto riesgo para sus derechos, se lo notificaremos, y lo notificaremos a la autoridad de control conforme a los artículos 33 y 34 del RGPD.
16. Cambios en esta política
Si modificamos esta política, publicamos la nueva versión en esta página con una nueva fecha. Si el cambio es sustancial —por ejemplo, si alguna vez pasáramos a tratar datos que hoy no tratamos—, avisaremos de forma destacada en la aplicación y en el sitio, con una antelación razonable.
Las versiones anteriores quedan disponibles previa solicitud.
Versión 1.1, de 25 de agosto de 2026. La aplicación pasó a incluir publicidad en el plan gratuito, suministrada por Google AdMob, y a declarar el permiso de acceso a internet. Se añadió la sección 7, Publicidad, y se precisaron las secciones 2, 4, 6, 9, 12 y 13. Ningún contenido que guardes en la aplicación ha pasado a salir de tu dispositivo.
Versión 1.2, de 25 de agosto de 2026. Revisión jurídica de la v1.1: el reparto de responsabilidades por la recogida de datos de publicidad pasa a describir la corresponsabilidad con Google (secciones 7, 12 y 13); el consentimiento pasa a describirse como dos decisiones distintas, con las dos bases legales (sección 7); la sección 14 pasa a tratar la publicidad; y se retiraron referencias a plataformas que la aplicación todavía no admite.
Versión 1.3, de 26 de agosto de 2026. La sección 10 pasa a describir los contactos de terceros que el usuario puede anotar en el registro de entrega de los dosieres —nombre, empresa, email y teléfono—, que quedan cifrados en el dispositivo y nunca llegan hasta nosotros, y distingue el uso personal del uso profesional, con la excepción doméstica del artículo 2, apartado 2, letra c) del RGPD. La sección 3.1 pasa a enumerar los dosieres y el registro de entrega, y la sección 14 añade la nota equivalente sobre el artículo 4, inciso I, de la LGPD. La sección 7 pasa a enumerar las cuatro categorías que recoge el SDK de AdMob, incluidas las interacciones con la aplicación y la información de diagnóstico de rendimiento, que faltaban y que el formulario de Seguridad de los datos de Play obliga a declarar.
Versión 1.4, de 29 de agosto de 2026. Revisión jurídica. La sección 7 pasa a distinguir dónde te pedimos tu consentimiento —Unión Europea, Reino Unido, Suiza y los estados de EE. UU. cubiertos— y los demás países, donde la publicidad se muestra sin solicitud previa, al amparo del interés legítimo de Toralle en sostener el plan gratuito, con tres vías de oposición. La sección 14 deja de afirmar un consentimiento que no se pide en Brasil y nombra el fundamento del artículo 7, inciso IX, y del artículo 10 de la LGPD. Se añaden las dos recogidas del SDK que faltaban —interacciones con la aplicación e información de diagnóstico— y la nota sobre los componentes de medición. La sección 2 pasa a nombrar Firebase Analytics y Crashlytics en lugar de «Firebase».
Versión 1.5, de 2 de septiembre de 2026. La sección 3.1 pasa a enumerar los datos de tarjetas bancarias que el usuario puede decidir registrar — número, caducidad, código de seguridad, nombre impreso y entidad emisora —, cifrados en el dispositivo, e indica que el código de seguridad no se incluye en la copia de seguridad. Ninguna otra sección cambia: los datos de la tarjeta no salen del dispositivo, no hay una finalidad nueva ni terceros implicados.
17. Contacto
support@papira.app Toralle, Lda. — Rua da Cruz da Argola, n.º 742, trás, Mesão Frio, 4810-225 Guimarães, Portugal
La versión en portugués de Portugal de esta política es la versión de referencia. Las demás traducciones se ofrecen para facilitar la lectura.