← VoxDivina

Política de Privacidad

Versión 3.0.0 · Vigencia a partir del 6 de junio de 2026 · Idioma: Español

1. Quiénes Somos — Responsable y Operador de Datos

VoxDivina es una plataforma digital de lectura, escucha y estudio bíblico, disponible como aplicación web, Aplicación Web Progresiva (PWA) y aplicación móvil para iOS y Android. La plataforma ofrece lectura de la Biblia, reproducción de audio narrado, planes de lectura, notas personales, resaltados, marcadores, historial de lectura, Chat con Inteligencia Artificial y el programa de seguidores Guardianes VoxDivina.

Responsable del Tratamiento

Parmenes Information Technology Services LTDA

CNPJ (RUC Brasil): 37.638.493/0001-08

Correo general: [email protected]

Delegado de Protección de Datos (DPO): [email protected]

Esta Política se aplica a todos los usuarios de la plataforma independientemente del país de acceso, y abarca los datos tratados conforme a la Ley General de Protección de Datos de Brasil (LGPD — Ley 13.709/2018), el Reglamento General de Protección de Datos de la UE (RGPD / GDPR — Reglamento 2016/679), el UK GDPR (GDPR retenido por la legislación británica), la California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), la Personal Information Protection and Electronic Documents Act de Canadá (PIPEDA) y demás legislaciones aplicables.

2. Datos Personales que Recopilamos

2.1 Datos de Registro

  • Nombre completo o nombre de usuario público
  • Dirección de correo electrónico (obligatoria para acceder a la plataforma)
  • Número de teléfono / WhatsApp (opcional)
  • Ciudad y país de residencia (opcional, autodeclarado)
  • Foto de perfil o avatar (opcional)
  • Identificador de cuenta de Google (cuando se inicia sesión mediante OAuth 2.0)
  • Contraseña (almacenada exclusivamente como hash criptográfico bcrypt — nunca en texto claro)

2.2 Datos Técnicos y del Dispositivo

  • Dirección IP (parcialmente anonimizada tras 90 días para fines analíticos)
  • User-Agent: tipo de navegador, versión, sistema operativo y modelo de dispositivo
  • Registros de acceso: marca de tiempo, evento, resultado (éxito / fallo)
  • Registros de autenticación: intentos de inicio de sesión, emisión y revocación de tokens
  • Identificador de instalación PWA (generado localmente en el dispositivo, cuando aplica)
  • Datos de rendimiento e informes de error (anonimizados antes del almacenamiento)
  • Cookies, localStorage e identificadores de sesión

2.3 Datos de Uso y Comportamiento

  • Idioma preferido y zona horaria
  • Tradición bíblica y versión (traducción) preferida
  • Capítulos y libros leídos, con marcas de tiempo de acceso
  • Historial de navegación en la plataforma
  • Marcadores: versículos y capítulos guardados
  • Resaltados: versículos marcados por color y nota opcional
  • Notas personales (Cuaderno Espiritual): título, contenido, etiquetas
  • Planes de lectura: plan activo, progreso y días completados
  • Búsquedas realizadas en la plataforma (texto y voz)
  • Configuraciones de accesibilidad: tamaño de fuente, tema
  • Interacciones con funcionalidades de IA: preguntas enviadas al Chat IA, sesiones creadas

2.4 Datos de Suscripción y Pago

Los datos completos de tarjeta e información bancaria son procesados exclusivamente por los proveedores de pago (Stripe y/o Mercado Pago). VoxDivina almacena únicamente:

  • Identificador de cliente con el procesador de pago
  • Identificador y plan de suscripción activo
  • Estado de facturación (activo, pendiente, cancelado, fallido)
  • Fechas de inicio, renovación y vencimiento de la suscripción
  • Historial de transacciones: importe, moneda, fecha y estado por cargo
  • Tipo de método de pago (tarjeta / boleto / PIX — sin número completo)

Nunca almacenamos números de tarjeta completos, CVV, datos bancarios completos ni claves PIX.

2.5 Datos del Programa Guardianes VoxDivina

Los usuarios que se unen voluntariamente al programa Guardianes proporcionan:

  • Nombre público (mostrado en la página de Guardianes)
  • País de origen (opcional, mostrado públicamente cuando se indica)
  • Mensaje de apoyo (opcional, público)
  • Datos de contribución financiera (vía Stripe / Mercado Pago)
  • Fecha e importe de la contribución

El nombre público y el mensaje se muestran en la página pública de Guardianes. Puede editar o eliminar esta información en cualquier momento desde su perfil de Guardián.

2.6 Datos de Consentimiento y Auditoría Legal

Para cumplir obligaciones regulatorias (LGPD Art. 7, II; GDPR Art. 7; CCPA; PIPEDA), en el momento de aceptar nuestros documentos legales registramos:

  • Identificador del usuario (user_id)
  • Fecha y hora exacta de la aceptación (UTC)
  • Versión de los documentos aceptados (Términos, Privacidad, Cookies)
  • Dirección IP en el momento de la aceptación
  • User-Agent en el momento de la aceptación
  • Idioma mostrado en el momento de la aceptación
  • País detectado por zona horaria / configuración del navegador
  • Zona horaria registrada
  • Origen de la aceptación (web, PWA, móvil)

Estos registros se conservan hasta 5 años con fines probatorios y de cumplimiento normativo, y no se utilizan para ningún otro fin.

3. Autenticación y Protección de Credenciales

VoxDivina ofrece dos métodos de autenticación:

Inicio de sesión por correo electrónico y contraseña

La contraseña proporcionada se transforma en hash criptográfico mediante bcrypt con factor de coste adecuado antes de almacenarse. El texto original nunca se almacena ni transmite. Los tokens de acceso JWT se emiten con validez limitada y se acompañan de tokens de actualización con rotación automática y revocación por cierre de sesión.

Inicio de sesión con Google OAuth 2.0

Cuando el usuario opta por iniciar sesión con Google, recibimos únicamente el identificador único de la cuenta (sub), el nombre de usuario y la dirección de correo electrónico asociada. Ninguna contraseña de Google se transmite a VoxDivina. El flujo sigue el protocolo OAuth 2.0 con verificación de token mediante Google Token Verification API.

Mantenemos registros de autenticación (marca de tiempo, IP, resultado) hasta 2 años con fines de seguridad. Estos registros no se usan para personalización ni marketing.

4. Inteligencia Artificial y Procesamiento de Contenido

VoxDivina utiliza tecnologías de Inteligencia Artificial para ofrecer:

  • Chat IA: respuestas a preguntas sobre textos bíblicos, teología y espiritualidad
  • AI Insights: explicaciones contextuales de pasajes bíblicos
  • Búsqueda inteligente: localización de versículos por intención y contexto
  • Estudios guiados: contenidos temáticos asistidos por IA (planes Premium y Elite)

Aviso importante sobre IA

Las interacciones con funcionalidades de IA pueden ser procesadas por proveedores especializados (como OpenAI). El contenido enviado — sus preguntas y el texto bíblico en contexto — puede transmitirse a estos proveedores para generar una respuesta. No envíe información personal sensible, datos financieros, contraseñas ni documentos confidenciales al Chat IA.

VoxDivina no transmite datos personales identificables (nombre, correo, documento de identidad) a las API de IA de terceros. Solo se envía el contenido de la interacción. Los proveedores de IA mantienen acuerdos de procesamiento compatibles con GDPR y CCPA. Las respuestas generadas por IA pueden contener imprecisiones; VoxDivina no garantiza la exactitud teológica o doctrinal del contenido generado automáticamente.

5. Generación y Transmisión de Audio

VoxDivina ofrece narración bíblica mediante síntesis de voz. El sistema funciona del siguiente modo:

  • Generación: los textos bíblicos se convierten en audio narrado por proveedores especializados (ElevenLabs y/o OpenAI Text-to-Speech)
  • Almacenamiento: los archivos de audio generados se guardan en repositorio privado en la nube (Cloudflare R2) con control de acceso mediante token temporal
  • Streaming: el audio se entrega vía streaming seguro con autenticación por token de corta duración; los archivos no son accesibles sin autenticación válida
  • Caché: los archivos de audio frecuentemente accedidos pueden cachearse para mejorar el rendimiento de entrega, sin impacto en la privacidad
  • Datos transmitidos al proveedor de voz: únicamente el texto bíblico a narrar y los parámetros de voz (voz, idioma, velocidad). No se envía ningún dato personal identificable.

El límite diario de audio varía según el plan contratado. El uso se monitorea solo para aplicar límites y no se utiliza para otros fines.

6. Pagos y Facturación

Los pagos son procesados exclusivamente por proveedores certificados PCI-DSS:

Stripe

Utilizado para pagos internacionales con tarjeta de crédito y débito. Stripe procesa y almacena todos los datos financieros completos (PCI-DSS Nivel 1). VoxDivina recibe únicamente identificadores de cliente y suscripción, más notificaciones de eventos vía webhook seguro (pago confirmado, fallido, cancelado). Stripe mantiene adecuación al GDPR y SCCs con subencargados.

Mercado Pago

Utilizado para pagos en Brasil mediante tarjeta, boleto bancario y PIX. Mercado Pago es responsable del almacenamiento y procesamiento de todos los datos financieros. VoxDivina recibe únicamente confirmaciones de pago e identificadores de transacción vía webhook con validación de firma.

VoxDivina nunca almacena números de tarjeta completos, CVV, datos bancarios completos ni claves PIX. Las disputas y reembolsos son gestionados por los respectivos proveedores conforme a sus políticas.

7. Comunicaciones y Notificaciones

VoxDivina puede enviar comunicaciones por los siguientes canales, según las preferencias registradas:

Correo electrónico transaccional: verificación de cuenta, recuperación de contraseña, confirmación de suscripción, avisos de renovación y vencimiento, alertas de seguridad. Base legal: ejecución del contrato — no requiere consentimiento adicional.

Notificaciones push (navegador / PWA): alertas de funcionalidades y recordatorios de lectura. Requieren permiso explícito del navegador y pueden revocarse en cualquier momento en la configuración del dispositivo.

WhatsApp: notificaciones de pago, renovación del plan y funcionalidades relevantes. Requieren activación explícita del usuario en los ajustes. Se puede desactivar en cualquier momento en Ajustes → Notificaciones.

SMS (vía Sinch): enviados para verificación de número de teléfono, recordatorios y notificaciones operativas. Requieren número registrado y verificado. Se puede desactivar en los ajustes de la cuenta.

Las comunicaciones de seguridad crítica (p.ej., intento de inicio de sesión sospechoso) pueden enviarse independientemente de las preferencias, ya que son necesarias para proteger su cuenta.

8. Cookies y Tecnologías de Seguimiento

Utilizamos cookies, localStorage, IndexedDB y tecnologías similares conforme a nuestra Política de Cookies. Las principales categorías son: esenciales (necesarias para el funcionamiento), preferencias, analíticas y publicidad (aplicables solo al plan gratuito).

Puede gestionar sus preferencias de cookies en cualquier momento en Ajustes → Privacidad → Cookies o mediante el banner de consentimiento mostrado en el primer acceso.

9. Publicidad — Google AdSense

Los usuarios del Plan Camino (gratuito) pueden ver anuncios mostrados por Google AdSense. Estos anuncios son seleccionados por Google en función de:

  • Contenido de la página accedida (publicidad contextual)
  • Historial de navegación y perfil de interés del usuario, conforme a las políticas de Google, cuando el usuario acepta las cookies de publicidad
Los usuarios de planes de pago (Discípulo, Sabiduría, Plenitud y Guardianes) no ven publicidad de terceros en la plataforma.

Puede gestionar las preferencias de personalización de anuncios de Google en adssettings.google.com. La visualización de anuncios no personalizados es posible incluso sin cookies de publicidad.

10. Compartición de Datos con Terceros

Sus datos personales no se venden a terceros. Compartimos datos únicamente con los siguientes operadores y subencargados, en la medida estrictamente necesaria:

Google LLC

Subencargado

Autenticación OAuth 2.0; publicidad AdSense (plan gratuito); análisis de uso mediante Google Analytics (cuando el usuario lo activa)

Política de privacidad ↗

Stripe, Inc.

Subencargado

Procesamiento de pagos internacionales, gestión de suscripciones y webhooks de facturación. Certificación PCI-DSS Nivel 1.

Política de privacidad ↗

Mercado Pago S.A.C.P.

Subencargado

Procesamiento de pagos en Brasil (tarjeta, boleto, PIX) y gestión de suscripciones locales.

Política de privacidad ↗

Cloudflare, Inc.

Subencargado

CDN global, protección DDoS, almacenamiento seguro de audio (Cloudflare R2), proxy de red y seguridad de aplicaciones web.

Política de privacidad ↗

OpenAI, L.L.C.

Subencargado

Generación de respuestas de IA para Chat IA y AI Insights; síntesis de voz (Text-to-Speech). Solo se transmite el contenido de la interacción, sin datos personales identificables.

Política de privacidad ↗

ElevenLabs, Inc.

Subencargado

Síntesis de audio narrado premium (voces neuronales para narración bíblica). Solo se transmite el texto bíblico y los parámetros de voz.

Política de privacidad ↗

Sinch AB

Subencargado

Envío de SMS para verificación de número de teléfono, recordatorios y notificaciones operativas.

Política de privacidad ↗

Proveedores de infraestructura (alojamiento, base de datos, correo transaccional)

Subencargados

Operación de la infraestructura backend, base de datos y envío de correos transaccionales. Todos vinculados mediante DPA adecuados.

Autoridades competentes

Tercero

Cuando lo exija la ley, una orden judicial o la normativa aplicable, estrictamente en la medida necesaria para el cumplimiento o la protección de derechos legales.

En caso de fusión, adquisición o venta de activos, los datos podrán transferirse al sucesor, con aviso previo a los usuarios y mantenimiento de las protecciones de esta Política.

11. Conservación y Eliminación de Datos

Categoría de DatosPlazo de Conservación
Datos de registro y preferencias (cuenta activa)Mientras la cuenta esté activa
Datos de registro (cuenta eliminada)Eliminados en 30 días naturales desde la solicitud, salvo obligación legal
Registros de seguridad y autenticaciónHasta 2 años (seguridad e investigación de incidentes)
Registros de pago y facturación5 a 10 años (obligaciones fiscales y contables aplicables)
Registros de consentimiento legalHasta 5 años (prueba y cumplimiento normativo)
Datos del programa Guardianes (contribuciones)Hasta 10 años (obligación fiscal); nombre público eliminado a pedido
Registros de acceso a audioHasta 90 días para fines operativos
Datos analíticos (tras anonimización irreversible)Indefinidamente (ya no constituyen datos personales)
Datos de consentimiento SMS/WhatsApp (opt-in)Hasta 5 años como prueba

Para solicitar la eliminación de sus datos, escriba a [email protected] con el asunto “Eliminación de Datos”. Responderemos en 15 días hábiles (LGPD) o 30 días naturales (GDPR/UK GDPR).

12. Derechos de los Interesados

Usted tiene los siguientes derechos, ejercitables conforme a la legislación aplicable en su país de residencia:

Acceso

LGPD Art. 18, II · GDPR Art. 15 · UK GDPR · CCPA · PIPEDA

Obtener confirmación y copia de los datos personales que conservamos sobre usted, incluidas finalidades, bases legales y destinatarios.

Rectificación

LGPD Art. 18, III · GDPR Art. 16 · UK GDPR · PIPEDA

Corregir datos inexactos, incompletos o desactualizados. Los datos básicos de perfil pueden actualizarse directamente en los ajustes.

Supresión (Derecho al Olvido)

LGPD Art. 18, VI · GDPR Art. 17 · UK GDPR · CCPA

Solicitar la eliminación de sus datos personales, salvo cuando la conservación sea exigida por ley (registros fiscales, registros de seguridad, registros de consentimiento).

Limitación del Tratamiento

LGPD Art. 18, IV · GDPR Art. 18 · UK GDPR

Solicitar la suspensión temporal del tratamiento en determinadas circunstancias, como durante la impugnación de la exactitud o la oposición al tratamiento.

Oposición al Tratamiento

LGPD Art. 18, IX · GDPR Art. 21 · UK GDPR

Oponerse al tratamiento basado en interés legítimo o para fines de marketing directo. El tratamiento cesará salvo motivos legítimos imperiosos.

Revocación del Consentimiento

LGPD Art. 18, IX · GDPR Art. 7(3) · UK GDPR · PIPEDA

Retirar el consentimiento en cualquier momento sin afectar la licitud del tratamiento anterior. La revocación puede realizarse desde los ajustes de la cuenta.

Anonimización

LGPD Art. 18, IV

Solicitar la anonimización de datos innecesarios, excesivos o tratados en incumplimiento de la ley.

Información sobre Compartición

LGPD Art. 18, VII · CCPA · PIPEDA

Conocer con qué entidades públicas y privadas se comparten sus datos y con qué finalidades.

Opt-out de Venta / Compartición (CCPA/CPRA)

CCPA § 1798.120 · CPRA

Oponerse a que sus datos personales se vendan o compartan con terceros con fines comerciales. VoxDivina no vende datos personales.

No Discriminación (CCPA)

CCPA § 1798.125

No sufrirá discriminación por ejercer sus derechos de privacidad.

Reclamación ante la Autoridad de Control

LGPD Art. 18, § 4 · GDPR Art. 77 · UK GDPR · PIPEDA

Presentar una reclamación ante la ANPD (Brasil), la autoridad de control de su Estado miembro de la UE, la ICO (Reino Unido) o el OPC (Canadá).

Para ejercer cualquier derecho: [email protected]
Plazos de respuesta: 15 días hábiles (LGPD) · 30 días naturales (GDPR/UK GDPR) · 45 días (CCPA) · 30 días (PIPEDA)

13. Transferencias Internacionales de Datos

Sus datos pueden procesarse en servidores ubicados fuera de Brasil y/o la Unión Europea, principalmente en Estados Unidos y Europa. Garantizamos el cumplimiento de las legislaciones aplicables mediante las siguientes salvaguardas:

  • Cláusulas Contractuales Tipo (SCCs): aprobadas por la Comisión Europea (Decisión 2021/914), aplicadas en contratos con subencargados fuera del EEE
  • Acuerdos de Procesamiento de Datos (DPA): firmados con todos los subencargados, exigiendo estándares de protección equivalentes
  • Evaluaciones de adecuación: análisis del nivel de protección de datos en el país de destino antes de la transferencia
  • UK GDPR: transferencias desde el Reino Unido a terceros países mediante International Data Transfer Agreements (IDTAs) cuando aplique
  • LGPD Art. 33: transferencias internacionales basadas en decisión de adecuación de la ANPD, cláusulas contractuales específicas o consentimiento del interesado

14. Seguridad de la Información

Implementamos medidas técnicas y organizativas adecuadas para proteger sus datos personales:

  • Transmisión cifrada: HTTPS/TLS 1.2+ en todas las comunicaciones
  • Contraseñas: almacenadas con hash bcrypt y salt aleatorio por contraseña
  • Tokens: JWT con validez limitada, rotación automática de tokens de actualización y revocación por cierre de sesión
  • Control de acceso (RBAC): permisos por rol para el equipo interno; principio de mínimo privilegio
  • Monitoreo: registros de acceso, detección de anomalías y alertas de seguridad
  • Cifrado en reposo: datos sensibles cifrados en la base de datos
  • Protección de API: limitación de velocidad, validación de entradas y protección contra OWASP Top 10
  • Evaluaciones periódicas: pruebas de seguridad y revisión de la configuración de infraestructura

Ante un incidente de seguridad que afecte datos personales, notificaremos a la ANPD conforme al Art. 48 de la LGPD e informaremos a los usuarios afectados cuando el riesgo sea significativo. Para reportar vulnerabilidades: [email protected]

15. Menores de Edad

VoxDivina está dirigido a usuarios de 13 años o más. Para usuarios de entre 13 y 17 años, recomendamos el acceso con conocimiento y supervisión de los responsables legales.

  • Brasil (LGPD): los niños menores de 12 años no deben utilizar la plataforma. Los datos de menores de 12 años identificados se eliminarán de inmediato.
  • UE / Reino Unido (GDPR/UK GDPR): los menores de 16 años (o 13 en jurisdicciones que adoptaron la edad mínima reducida) requieren el consentimiento verificable de sus responsables legales para el tratamiento basado en consentimiento.
  • EE. UU. (COPPA): no recopilamos intencionalmente datos de menores de 13 años residentes en EE. UU. Si se detecta tal situación, los datos se eliminarán de inmediato.
  • Canadá (PIPEDA): en cumplimiento de las leyes provinciales aplicables sobre privacidad de menores.

Los padres o tutores que detecten que un menor ha proporcionado datos sin autorización deben contactar a [email protected] para la eliminación inmediata.

16. Cambios en Esta Política

Podemos actualizar esta Política periódicamente para reflejar cambios en nuestras prácticas, requisitos legales o en la plataforma. Historial resumido:

3.0.06 jun 2026Expansión para cumplimiento global (UK GDPR, PIPEDA, CCPA); secciones dedicadas para IA, Audio, SMS, AdSense, Guardianes; operador identificado (Parmenes IT LTDA); lista completa de subencargados
2.0.06 jun 2026Versión inicial amplia con LGPD y GDPR
1.0.0Lanzamiento inicial de la plataforma

Para cambios significativos, notificaremos por correo electrónico con al menos 15 días de antelación y mostraremos un aviso en el panel de la cuenta durante 30 días. Puede requerirse una nueva confirmación de aceptación. Versiones anteriores disponibles bajo solicitud a [email protected].

17. Contacto, DPO y Autoridades de Control

Parmenes Information Technology Services LTDA

Autoridades de control:

  • Brasil (LGPD): ANPD — www.gov.br/anpd
  • Unión Europea (GDPR): autoridad de control de su Estado miembro de residencia
  • Reino Unido (UK GDPR): Information Commissioner's Office — ico.org.uk
  • California, EE. UU. (CCPA/CPRA): California Privacy Protection Agency — cppa.ca.gov
  • Canadá (PIPEDA): Office of the Privacy Commissioner — www.priv.gc.ca