Versión 3.0.0 · Vigencia a partir del 6 de junio de 2026 · Idioma: Español
1. Quiénes Somos — Responsable y Operador de Datos
VoxDivina es una plataforma digital de lectura, escucha y estudio bíblico, disponible como aplicación web, Aplicación Web Progresiva (PWA) y aplicación móvil para iOS y Android. La plataforma ofrece lectura de la Biblia, reproducción de audio narrado, planes de lectura, notas personales, resaltados, marcadores, historial de lectura, Chat con Inteligencia Artificial y el programa de seguidores Guardianes VoxDivina.
Responsable del Tratamiento
Parmenes Information Technology Services LTDA
CNPJ (RUC Brasil): 37.638.493/0001-08
Correo general: [email protected]
Delegado de Protección de Datos (DPO): [email protected]
Esta Política se aplica a todos los usuarios de la plataforma independientemente del país de acceso, y abarca los datos tratados conforme a la Ley General de Protección de Datos de Brasil (LGPD — Ley 13.709/2018), el Reglamento General de Protección de Datos de la UE (RGPD / GDPR — Reglamento 2016/679), el UK GDPR (GDPR retenido por la legislación británica), la California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), la Personal Information Protection and Electronic Documents Act de Canadá (PIPEDA) y demás legislaciones aplicables.
2. Datos Personales que Recopilamos
2.1 Datos de Registro
- Nombre completo o nombre de usuario público
- Dirección de correo electrónico (obligatoria para acceder a la plataforma)
- Número de teléfono / WhatsApp (opcional)
- Ciudad y país de residencia (opcional, autodeclarado)
- Foto de perfil o avatar (opcional)
- Identificador de cuenta de Google (cuando se inicia sesión mediante OAuth 2.0)
- Contraseña (almacenada exclusivamente como hash criptográfico bcrypt — nunca en texto claro)
2.2 Datos Técnicos y del Dispositivo
- Dirección IP (parcialmente anonimizada tras 90 días para fines analíticos)
- User-Agent: tipo de navegador, versión, sistema operativo y modelo de dispositivo
- Registros de acceso: marca de tiempo, evento, resultado (éxito / fallo)
- Registros de autenticación: intentos de inicio de sesión, emisión y revocación de tokens
- Identificador de instalación PWA (generado localmente en el dispositivo, cuando aplica)
- Datos de rendimiento e informes de error (anonimizados antes del almacenamiento)
- Cookies, localStorage e identificadores de sesión
2.3 Datos de Uso y Comportamiento
- Idioma preferido y zona horaria
- Tradición bíblica y versión (traducción) preferida
- Capítulos y libros leídos, con marcas de tiempo de acceso
- Historial de navegación en la plataforma
- Marcadores: versículos y capítulos guardados
- Resaltados: versículos marcados por color y nota opcional
- Notas personales (Cuaderno Espiritual): título, contenido, etiquetas
- Planes de lectura: plan activo, progreso y días completados
- Búsquedas realizadas en la plataforma (texto y voz)
- Configuraciones de accesibilidad: tamaño de fuente, tema
- Interacciones con funcionalidades de IA: preguntas enviadas al Chat IA, sesiones creadas
2.4 Datos de Suscripción y Pago
Los datos completos de tarjeta e información bancaria son procesados exclusivamente por los proveedores de pago (Stripe y/o Mercado Pago). VoxDivina almacena únicamente:
- Identificador de cliente con el procesador de pago
- Identificador y plan de suscripción activo
- Estado de facturación (activo, pendiente, cancelado, fallido)
- Fechas de inicio, renovación y vencimiento de la suscripción
- Historial de transacciones: importe, moneda, fecha y estado por cargo
- Tipo de método de pago (tarjeta / boleto / PIX — sin número completo)
Nunca almacenamos números de tarjeta completos, CVV, datos bancarios completos ni claves PIX.
2.5 Datos del Programa Guardianes VoxDivina
Los usuarios que se unen voluntariamente al programa Guardianes proporcionan:
- Nombre público (mostrado en la página de Guardianes)
- País de origen (opcional, mostrado públicamente cuando se indica)
- Mensaje de apoyo (opcional, público)
- Datos de contribución financiera (vía Stripe / Mercado Pago)
- Fecha e importe de la contribución
El nombre público y el mensaje se muestran en la página pública de Guardianes. Puede editar o eliminar esta información en cualquier momento desde su perfil de Guardián.
2.6 Datos de Consentimiento y Auditoría Legal
Para cumplir obligaciones regulatorias (LGPD Art. 7, II; GDPR Art. 7; CCPA; PIPEDA), en el momento de aceptar nuestros documentos legales registramos:
- Identificador del usuario (user_id)
- Fecha y hora exacta de la aceptación (UTC)
- Versión de los documentos aceptados (Términos, Privacidad, Cookies)
- Dirección IP en el momento de la aceptación
- User-Agent en el momento de la aceptación
- Idioma mostrado en el momento de la aceptación
- País detectado por zona horaria / configuración del navegador
- Zona horaria registrada
- Origen de la aceptación (web, PWA, móvil)
Estos registros se conservan hasta 5 años con fines probatorios y de cumplimiento normativo, y no se utilizan para ningún otro fin.
3. Autenticación y Protección de Credenciales
VoxDivina ofrece dos métodos de autenticación:
Inicio de sesión por correo electrónico y contraseña
La contraseña proporcionada se transforma en hash criptográfico mediante bcrypt con factor de coste adecuado antes de almacenarse. El texto original nunca se almacena ni transmite. Los tokens de acceso JWT se emiten con validez limitada y se acompañan de tokens de actualización con rotación automática y revocación por cierre de sesión.
Inicio de sesión con Google OAuth 2.0
Cuando el usuario opta por iniciar sesión con Google, recibimos únicamente el identificador único de la cuenta (sub), el nombre de usuario y la dirección de correo electrónico asociada. Ninguna contraseña de Google se transmite a VoxDivina. El flujo sigue el protocolo OAuth 2.0 con verificación de token mediante Google Token Verification API.
Mantenemos registros de autenticación (marca de tiempo, IP, resultado) hasta 2 años con fines de seguridad. Estos registros no se usan para personalización ni marketing.
4. Inteligencia Artificial y Procesamiento de Contenido
VoxDivina utiliza tecnologías de Inteligencia Artificial para ofrecer:
- Chat IA: respuestas a preguntas sobre textos bíblicos, teología y espiritualidad
- AI Insights: explicaciones contextuales de pasajes bíblicos
- Búsqueda inteligente: localización de versículos por intención y contexto
- Estudios guiados: contenidos temáticos asistidos por IA (planes Premium y Elite)
Aviso importante sobre IA
Las interacciones con funcionalidades de IA pueden ser procesadas por proveedores especializados (como OpenAI). El contenido enviado — sus preguntas y el texto bíblico en contexto — puede transmitirse a estos proveedores para generar una respuesta. No envíe información personal sensible, datos financieros, contraseñas ni documentos confidenciales al Chat IA.
VoxDivina no transmite datos personales identificables (nombre, correo, documento de identidad) a las API de IA de terceros. Solo se envía el contenido de la interacción. Los proveedores de IA mantienen acuerdos de procesamiento compatibles con GDPR y CCPA. Las respuestas generadas por IA pueden contener imprecisiones; VoxDivina no garantiza la exactitud teológica o doctrinal del contenido generado automáticamente.
5. Generación y Transmisión de Audio
VoxDivina ofrece narración bíblica mediante síntesis de voz. El sistema funciona del siguiente modo:
- Generación: los textos bíblicos se convierten en audio narrado por proveedores especializados (ElevenLabs y/o OpenAI Text-to-Speech)
- Almacenamiento: los archivos de audio generados se guardan en repositorio privado en la nube (Cloudflare R2) con control de acceso mediante token temporal
- Streaming: el audio se entrega vía streaming seguro con autenticación por token de corta duración; los archivos no son accesibles sin autenticación válida
- Caché: los archivos de audio frecuentemente accedidos pueden cachearse para mejorar el rendimiento de entrega, sin impacto en la privacidad
- Datos transmitidos al proveedor de voz: únicamente el texto bíblico a narrar y los parámetros de voz (voz, idioma, velocidad). No se envía ningún dato personal identificable.
El límite diario de audio varía según el plan contratado. El uso se monitorea solo para aplicar límites y no se utiliza para otros fines.
6. Pagos y Facturación
Los pagos son procesados exclusivamente por proveedores certificados PCI-DSS:
Stripe
Utilizado para pagos internacionales con tarjeta de crédito y débito. Stripe procesa y almacena todos los datos financieros completos (PCI-DSS Nivel 1). VoxDivina recibe únicamente identificadores de cliente y suscripción, más notificaciones de eventos vía webhook seguro (pago confirmado, fallido, cancelado). Stripe mantiene adecuación al GDPR y SCCs con subencargados.
Mercado Pago
Utilizado para pagos en Brasil mediante tarjeta, boleto bancario y PIX. Mercado Pago es responsable del almacenamiento y procesamiento de todos los datos financieros. VoxDivina recibe únicamente confirmaciones de pago e identificadores de transacción vía webhook con validación de firma.
VoxDivina nunca almacena números de tarjeta completos, CVV, datos bancarios completos ni claves PIX. Las disputas y reembolsos son gestionados por los respectivos proveedores conforme a sus políticas.
7. Comunicaciones y Notificaciones
VoxDivina puede enviar comunicaciones por los siguientes canales, según las preferencias registradas:
Correo electrónico transaccional: verificación de cuenta, recuperación de contraseña, confirmación de suscripción, avisos de renovación y vencimiento, alertas de seguridad. Base legal: ejecución del contrato — no requiere consentimiento adicional.
Notificaciones push (navegador / PWA): alertas de funcionalidades y recordatorios de lectura. Requieren permiso explícito del navegador y pueden revocarse en cualquier momento en la configuración del dispositivo.
WhatsApp: notificaciones de pago, renovación del plan y funcionalidades relevantes. Requieren activación explícita del usuario en los ajustes. Se puede desactivar en cualquier momento en Ajustes → Notificaciones.
SMS (vía Sinch): enviados para verificación de número de teléfono, recordatorios y notificaciones operativas. Requieren número registrado y verificado. Se puede desactivar en los ajustes de la cuenta.
Las comunicaciones de seguridad crítica (p.ej., intento de inicio de sesión sospechoso) pueden enviarse independientemente de las preferencias, ya que son necesarias para proteger su cuenta.
8. Cookies y Tecnologías de Seguimiento
Utilizamos cookies, localStorage, IndexedDB y tecnologías similares conforme a nuestra Política de Cookies. Las principales categorías son: esenciales (necesarias para el funcionamiento), preferencias, analíticas y publicidad (aplicables solo al plan gratuito).
Puede gestionar sus preferencias de cookies en cualquier momento en Ajustes → Privacidad → Cookies o mediante el banner de consentimiento mostrado en el primer acceso.
9. Publicidad — Google AdSense
Los usuarios del Plan Camino (gratuito) pueden ver anuncios mostrados por Google AdSense. Estos anuncios son seleccionados por Google en función de:
- Contenido de la página accedida (publicidad contextual)
- Historial de navegación y perfil de interés del usuario, conforme a las políticas de Google, cuando el usuario acepta las cookies de publicidad
Puede gestionar las preferencias de personalización de anuncios de Google en adssettings.google.com. La visualización de anuncios no personalizados es posible incluso sin cookies de publicidad.
10. Compartición de Datos con Terceros
Sus datos personales no se venden a terceros. Compartimos datos únicamente con los siguientes operadores y subencargados, en la medida estrictamente necesaria:
Google LLC
SubencargadoAutenticación OAuth 2.0; publicidad AdSense (plan gratuito); análisis de uso mediante Google Analytics (cuando el usuario lo activa)
Política de privacidad ↗Stripe, Inc.
SubencargadoProcesamiento de pagos internacionales, gestión de suscripciones y webhooks de facturación. Certificación PCI-DSS Nivel 1.
Política de privacidad ↗Mercado Pago S.A.C.P.
SubencargadoProcesamiento de pagos en Brasil (tarjeta, boleto, PIX) y gestión de suscripciones locales.
Política de privacidad ↗Cloudflare, Inc.
SubencargadoCDN global, protección DDoS, almacenamiento seguro de audio (Cloudflare R2), proxy de red y seguridad de aplicaciones web.
Política de privacidad ↗OpenAI, L.L.C.
SubencargadoGeneración de respuestas de IA para Chat IA y AI Insights; síntesis de voz (Text-to-Speech). Solo se transmite el contenido de la interacción, sin datos personales identificables.
Política de privacidad ↗ElevenLabs, Inc.
SubencargadoSíntesis de audio narrado premium (voces neuronales para narración bíblica). Solo se transmite el texto bíblico y los parámetros de voz.
Política de privacidad ↗Sinch AB
SubencargadoEnvío de SMS para verificación de número de teléfono, recordatorios y notificaciones operativas.
Política de privacidad ↗Proveedores de infraestructura (alojamiento, base de datos, correo transaccional)
SubencargadosOperación de la infraestructura backend, base de datos y envío de correos transaccionales. Todos vinculados mediante DPA adecuados.
Autoridades competentes
TerceroCuando lo exija la ley, una orden judicial o la normativa aplicable, estrictamente en la medida necesaria para el cumplimiento o la protección de derechos legales.
En caso de fusión, adquisición o venta de activos, los datos podrán transferirse al sucesor, con aviso previo a los usuarios y mantenimiento de las protecciones de esta Política.
11. Conservación y Eliminación de Datos
| Categoría de Datos | Plazo de Conservación |
|---|---|
| Datos de registro y preferencias (cuenta activa) | Mientras la cuenta esté activa |
| Datos de registro (cuenta eliminada) | Eliminados en 30 días naturales desde la solicitud, salvo obligación legal |
| Registros de seguridad y autenticación | Hasta 2 años (seguridad e investigación de incidentes) |
| Registros de pago y facturación | 5 a 10 años (obligaciones fiscales y contables aplicables) |
| Registros de consentimiento legal | Hasta 5 años (prueba y cumplimiento normativo) |
| Datos del programa Guardianes (contribuciones) | Hasta 10 años (obligación fiscal); nombre público eliminado a pedido |
| Registros de acceso a audio | Hasta 90 días para fines operativos |
| Datos analíticos (tras anonimización irreversible) | Indefinidamente (ya no constituyen datos personales) |
| Datos de consentimiento SMS/WhatsApp (opt-in) | Hasta 5 años como prueba |
Para solicitar la eliminación de sus datos, escriba a [email protected] con el asunto “Eliminación de Datos”. Responderemos en 15 días hábiles (LGPD) o 30 días naturales (GDPR/UK GDPR).
12. Derechos de los Interesados
Usted tiene los siguientes derechos, ejercitables conforme a la legislación aplicable en su país de residencia:
Acceso
LGPD Art. 18, II · GDPR Art. 15 · UK GDPR · CCPA · PIPEDA
Obtener confirmación y copia de los datos personales que conservamos sobre usted, incluidas finalidades, bases legales y destinatarios.
Rectificación
LGPD Art. 18, III · GDPR Art. 16 · UK GDPR · PIPEDA
Corregir datos inexactos, incompletos o desactualizados. Los datos básicos de perfil pueden actualizarse directamente en los ajustes.
Supresión (Derecho al Olvido)
LGPD Art. 18, VI · GDPR Art. 17 · UK GDPR · CCPA
Solicitar la eliminación de sus datos personales, salvo cuando la conservación sea exigida por ley (registros fiscales, registros de seguridad, registros de consentimiento).
Limitación del Tratamiento
LGPD Art. 18, IV · GDPR Art. 18 · UK GDPR
Solicitar la suspensión temporal del tratamiento en determinadas circunstancias, como durante la impugnación de la exactitud o la oposición al tratamiento.
Oposición al Tratamiento
LGPD Art. 18, IX · GDPR Art. 21 · UK GDPR
Oponerse al tratamiento basado en interés legítimo o para fines de marketing directo. El tratamiento cesará salvo motivos legítimos imperiosos.
Revocación del Consentimiento
LGPD Art. 18, IX · GDPR Art. 7(3) · UK GDPR · PIPEDA
Retirar el consentimiento en cualquier momento sin afectar la licitud del tratamiento anterior. La revocación puede realizarse desde los ajustes de la cuenta.
Anonimización
LGPD Art. 18, IV
Solicitar la anonimización de datos innecesarios, excesivos o tratados en incumplimiento de la ley.
Información sobre Compartición
LGPD Art. 18, VII · CCPA · PIPEDA
Conocer con qué entidades públicas y privadas se comparten sus datos y con qué finalidades.
Opt-out de Venta / Compartición (CCPA/CPRA)
CCPA § 1798.120 · CPRA
Oponerse a que sus datos personales se vendan o compartan con terceros con fines comerciales. VoxDivina no vende datos personales.
No Discriminación (CCPA)
CCPA § 1798.125
No sufrirá discriminación por ejercer sus derechos de privacidad.
Reclamación ante la Autoridad de Control
LGPD Art. 18, § 4 · GDPR Art. 77 · UK GDPR · PIPEDA
Presentar una reclamación ante la ANPD (Brasil), la autoridad de control de su Estado miembro de la UE, la ICO (Reino Unido) o el OPC (Canadá).
Para ejercer cualquier derecho: [email protected]
Plazos de respuesta: 15 días hábiles (LGPD) · 30 días naturales (GDPR/UK GDPR) · 45 días (CCPA) · 30 días (PIPEDA)
13. Transferencias Internacionales de Datos
Sus datos pueden procesarse en servidores ubicados fuera de Brasil y/o la Unión Europea, principalmente en Estados Unidos y Europa. Garantizamos el cumplimiento de las legislaciones aplicables mediante las siguientes salvaguardas:
- Cláusulas Contractuales Tipo (SCCs): aprobadas por la Comisión Europea (Decisión 2021/914), aplicadas en contratos con subencargados fuera del EEE
- Acuerdos de Procesamiento de Datos (DPA): firmados con todos los subencargados, exigiendo estándares de protección equivalentes
- Evaluaciones de adecuación: análisis del nivel de protección de datos en el país de destino antes de la transferencia
- UK GDPR: transferencias desde el Reino Unido a terceros países mediante International Data Transfer Agreements (IDTAs) cuando aplique
- LGPD Art. 33: transferencias internacionales basadas en decisión de adecuación de la ANPD, cláusulas contractuales específicas o consentimiento del interesado
14. Seguridad de la Información
Implementamos medidas técnicas y organizativas adecuadas para proteger sus datos personales:
- Transmisión cifrada: HTTPS/TLS 1.2+ en todas las comunicaciones
- Contraseñas: almacenadas con hash bcrypt y salt aleatorio por contraseña
- Tokens: JWT con validez limitada, rotación automática de tokens de actualización y revocación por cierre de sesión
- Control de acceso (RBAC): permisos por rol para el equipo interno; principio de mínimo privilegio
- Monitoreo: registros de acceso, detección de anomalías y alertas de seguridad
- Cifrado en reposo: datos sensibles cifrados en la base de datos
- Protección de API: limitación de velocidad, validación de entradas y protección contra OWASP Top 10
- Evaluaciones periódicas: pruebas de seguridad y revisión de la configuración de infraestructura
Ante un incidente de seguridad que afecte datos personales, notificaremos a la ANPD conforme al Art. 48 de la LGPD e informaremos a los usuarios afectados cuando el riesgo sea significativo. Para reportar vulnerabilidades: [email protected]
15. Menores de Edad
VoxDivina está dirigido a usuarios de 13 años o más. Para usuarios de entre 13 y 17 años, recomendamos el acceso con conocimiento y supervisión de los responsables legales.
- Brasil (LGPD): los niños menores de 12 años no deben utilizar la plataforma. Los datos de menores de 12 años identificados se eliminarán de inmediato.
- UE / Reino Unido (GDPR/UK GDPR): los menores de 16 años (o 13 en jurisdicciones que adoptaron la edad mínima reducida) requieren el consentimiento verificable de sus responsables legales para el tratamiento basado en consentimiento.
- EE. UU. (COPPA): no recopilamos intencionalmente datos de menores de 13 años residentes en EE. UU. Si se detecta tal situación, los datos se eliminarán de inmediato.
- Canadá (PIPEDA): en cumplimiento de las leyes provinciales aplicables sobre privacidad de menores.
Los padres o tutores que detecten que un menor ha proporcionado datos sin autorización deben contactar a [email protected] para la eliminación inmediata.
16. Cambios en Esta Política
Podemos actualizar esta Política periódicamente para reflejar cambios en nuestras prácticas, requisitos legales o en la plataforma. Historial resumido:
Para cambios significativos, notificaremos por correo electrónico con al menos 15 días de antelación y mostraremos un aviso en el panel de la cuenta durante 30 días. Puede requerirse una nueva confirmación de aceptación. Versiones anteriores disponibles bajo solicitud a [email protected].
17. Contacto, DPO y Autoridades de Control
Parmenes Information Technology Services LTDA
- CNPJ: 37.638.493/0001-08
- Correo general: [email protected]
- Privacidad / DPO: [email protected]
- Seguridad: [email protected]
Autoridades de control:
- Brasil (LGPD): ANPD — www.gov.br/anpd
- Unión Europea (GDPR): autoridad de control de su Estado miembro de residencia
- Reino Unido (UK GDPR): Information Commissioner's Office — ico.org.uk
- California, EE. UU. (CCPA/CPRA): California Privacy Protection Agency — cppa.ca.gov
- Canadá (PIPEDA): Office of the Privacy Commissioner — www.priv.gc.ca