Política de privacidad
Esta política explica qué datos trata sNova VPN, por qué, durante cuánto tiempo y qué puedes pedirnos que hagamos con ellos. Se aplica a las apps de sNova VPN para iPhone, iPad y Mac, a nuestros servidores VPN y al sitio snovavpnapp.com.
1. Quién es responsable
El responsable del tratamiento de tus datos personales es High Star Co Ltd, Bulgaria. Para cualquier duda sobre esta política o sobre tus datos, escríbenos a support@snovavpnapp.com.
2. Qué hace una VPN con tu tráfico
Cuando la VPN está activada, tu dispositivo envía su tráfico de internet a través de uno de nuestros servidores. Ese servidor lo reenvía a su destino y te devuelve la respuesta. Los sitios que visitas ven la dirección del servidor en lugar de la tuya.
Nuestro software no guarda un registro de conexiones. No anotamos ni almacenamos a qué sitios y servicios te conectas, ni tus consultas DNS, ni el contenido de tu tráfico; no elaboramos perfiles de tu actividad en línea ni vendemos ese tipo de datos. No utilizamos inspección profunda de paquetes.
Dos matices honestos, porque una política que promete de más vale menos que una que no lo hace.
Hablamos de nuestro propio software y de nuestros propios sistemas. El tráfico entre tú y nuestros servidores, y entre nuestros servidores y el sitio al que llegaste, atraviesa redes de operadores y proveedores de alojamiento. No controlamos esas redes, y en algunos países la ley les exige llevar sus propios registros. Ninguna VPN puede prometer lo contrario, y nosotros no lo haremos.
Un servidor que transporta tráfico necesita manejar direcciones en memoria para enrutar paquetes, y nuestros sistemas conservan los registros operativos enumerados en la sección 3: cuándo se produjo una sesión, qué nodo la transportó y cuántos datos pasaron por ella.
Tu propia dirección
Nuestros servidores ven la dirección desde la que se conecta tu dispositivo: sin ella un servidor no podría responder a una petición. No la anotan. No se guarda en nuestras bases de datos ni permanece en registros más allá del tiempo que dura atender la propia petición.
Podemos permitírnoslo porque no necesitamos tu dirección para prestar el servicio. Lo que identifica a un dispositivo ante nosotros es el acceso que le hemos emitido, y ese acceso ya nos dice cuánto ha consumido y nos permite revocarlo. Las comprobaciones para las que otros proveedores conservan direcciones aquí funcionan sin ellas.
3. Qué tratamos
No hay cuenta ni registro. Todo lo que sigue está vinculado a un identificador que la app crea para tu dispositivo, no a tu nombre, correo o teléfono, que no tenemos.
| Datos | Para qué | Cuánto tiempo |
|---|---|---|
| Un identificador que la app genera para tu dispositivo (guardado en el llavero del dispositivo), más el modelo y la versión del sistema operativo | Para aplicar tu volumen inicial de tráfico y los bonos por invitación, recordar tus compras y diagnosticar fallos propios de un modelo o de una versión del sistema | Mientras el servicio funcione, o hasta que pidas su borrado |
| Dos marcas que el servicio DeviceCheck de Apple guarda para tu dispositivo: si ya se concedieron el volumen inicial y el bono por invitación | Para que reinstalar la app no conceda el volumen dos veces | Las guarda Apple, ligadas al dispositivo y no a ti; no podemos leer nada más de ahí |
| Cantidad de datos transferidos, en bytes, junto con el país del nodo y el protocolo utilizado | Para aplicar el volumen y detectar abusos. Anotamos cuánto pasó, no qué era ni adónde iba | Mientras el servicio funcione |
| Registros de conexión: cuándo empezó y terminó una sesión y qué nodo la transportó | Para operar la red, aplicar el volumen e investigar incidentes | Mientras el servicio funcione |
| Actividad de invitaciones: los códigos que creas, cuántos se aceptaron y los bonos concedidos a ti y a las personas que invitaste | Para conceder bonos y evitar abusos del programa de invitaciones | Mientras el servicio funcione |
| Estado de la suscripción recibido de Apple | Para saber si tu suscripción está activa. Apple no nos da los datos de tu tarjeta | Mientras el servicio funcione y durante lo que exija la ley contable |
| Diagnóstico y analítica de producto: aperturas de la app, pantallas abiertas, conexiones logradas y fallidas | Para encontrar errores y entender qué partes de la app funcionan mal | Hasta 14 meses |
| Los mensajes que envías a soporte | Para responderte | Hasta 24 meses |
Conservamos estos registros mientras dure el servicio porque el volumen de tráfico, los bonos por invitación y tus compras deben sobrevivir a reinstalaciones y cambios de dispositivo. Están ligados al identificador del dispositivo; no tenemos forma de asociarlos a una persona salvo que nos escribas tú.
4. Qué no te pedimos nunca
- Tu nombre, tu correo electrónico, tu dirección postal o tu fecha de nacimiento.
- Tu número de teléfono.
- Los datos de tu tarjeta: los pagos los procesa Apple y nunca nos los transmite.
- Acceso a tus contactos, fotos, micrófono, cámara o ubicación precisa.
5. Bases jurídicas
Conforme al RGPD nos apoyamos en:
- Ejecución de un contrato: la conexión VPN en sí, la contabilidad del tráfico, los bonos por invitación y el estado de la suscripción.
- Interés legítimo: seguridad, prevención de abusos y mantenimiento de la red. Por eso mantenemos estos registros breves y acotados.
- Interés legítimo: también la analítica de producto: aperturas de la app, pantallas abiertas, si la conexión se logró, qué versiones fallan. Estos eventos llevan el identificador del dispositivo. Los leemos para corregir la app, no para hacernos una idea de ti.
- Obligación legal: los registros contables de las compras.
6. Quién más interviene
Usamos un número reducido de proveedores. Cada uno recibe solo lo que necesita.
- Apple: distribuye la app, procesa los pagos y nos indica si una suscripción está activa. A la compra se aplica la propia política de privacidad de Apple.
- Amazon Web Services y proveedores de alojamiento equivalentes: operan nuestros nodos VPN y nuestro backend. Los nodos están en los países que ofrece la app.
- Google (Firebase y BigQuery): analítica de producto y almacenamiento del histórico de eventos exportado de Firebase a nuestro propio proyecto de Google Cloud. Los eventos llevan el identificador del dispositivo descrito arriba y un identificador de instalación que crea el propio Firebase, junto con las versiones de la app y del sistema, el modelo del dispositivo y el idioma; al mismo proyecto informa Apple de las compras y las renovaciones. Como cualquier servicio que recibe una petición por internet, Google ve la dirección desde la que llegó y deduce de ella un país y una ciudad aproximados; con la VPN encendida, esa dirección es la de nuestro nodo, no la tuya. Nuestros eventos en sí no contienen dominios, destinos ni direcciones de servidor.
- Cloudflare y Resend (sobre Amazon SES): transportan el correo de soporte; Cloudflare recibe los mensajes dirigidos a nuestras direcciones y Resend entrega nuestras respuestas. Tratan la dirección y el texto de la correspondencia solo con ese fin.
- Apple Search Ads: nos indica, de forma agregada, qué campaña trajo una instalación. Usa la atribución propia de Apple y no implica el identificador de publicidad ni seguimiento a través de apps de otras empresas.
No te seguimos por apps y sitios de otras empresas, no usamos el identificador de publicidad, no vendemos datos personales y no los compartimos con intermediarios de datos ni con redes publicitarias para sus propios fines.
7. Dónde se guardan los datos y adónde se transfieren
Nuestro backend y nuestros nodos funcionan en centros de datos situados en la Unión Europea, el Reino Unido, Estados Unidos, Singapur y otros países indicados en la app. Cuando los datos salen del Espacio Económico Europeo nos apoyamos en las Cláusulas Contractuales Tipo de la Comisión Europea con el proveedor correspondiente.
8. Tus derechos
Si el RGPD o una ley similar te ampara, puedes pedirnos una copia de tus datos, su rectificación o supresión, la limitación del tratamiento u oponerte a él, o que los enviemos a otro proveedor. Cuando nos apoyamos en el interés legítimo, puedes oponerte a ese tratamiento en cualquier momento. Los eventos nuevos seguirán llegando mientras uses la app: no hay un interruptor para ellos.
Escribe a support@snovavpnapp.com. Respondemos en un plazo de 30 días. Si crees que gestionamos mal tu solicitud, puedes reclamar ante la Comisión búlgara de protección de datos personales o ante la autoridad de control de tu propio país.
Borrar tus datos
No hay ninguna cuenta que borrar, pero puedes pedirnos que borremos todo lo ligado a tu dispositivo. Escribe a support@snovavpnapp.com e incluye el identificador del dispositivo que muestra la app (abre Ajustes y toca el número de versión al final); eliminamos los registros en un plazo de 30 días. Borrar la app por sí solo no los borra, y borrarlos no cancela una suscripción activa: las suscripciones las gestiona Apple y deben cancelarse en los ajustes de tu cuenta de Apple.
9. Menores
sNova VPN tiene clasificación 4+ porque no contiene material inapropiado, pero no está pensada para menores y no recogemos a sabiendas datos personales de menores de 16 años. Si crees que un menor nos ha dado datos, escríbenos y los borraremos.
10. Seguridad
El tráfico entre tu dispositivo y nuestros nodos está cifrado. El acceso a nuestros servidores exige autenticación por clave y se limita a quienes los operan. No hay contraseñas, porque no hay cuentas. Las copias de seguridad de la base de datos se conservan 14 días y luego se sobrescriben. Ningún sistema es perfecto, y avisaremos a los usuarios afectados y al regulador si una brecha pone tus datos en riesgo.
11. Requerimientos legales
Solo respondemos a requerimientos de las autoridades cuando son jurídicamente válidos y vinculantes para High Star Co Ltd.
Sí conservamos datos, y preferimos decirlo aquí con claridad a que lo descubras después. Tenemos el identificador del dispositivo, los volúmenes de tráfico que ha movido, el estado de su suscripción y su actividad de invitaciones: todo lo enumerado en la sección 3. No tenemos tu nombre, tu correo ni tu teléfono, así que nosotros mismos no podríamos vincular esos registros a una persona. Cuando un requerimiento es lícito y vinculante para nosotros, la ley aplicable nos obliga a atenderlo.
Lo que no podemos aportar es un historial de los sitios que has visitado. Nuestro software no lo crea, así que no hay nada que recuperar. Esto es una afirmación sobre nuestros propios sistemas, no sobre los operadores y proveedores de alojamiento descritos en la sección 2.
12. Cambios
Si cambiamos esta política de forma relevante, mostraremos un aviso en la app antes de que el cambio entre en vigor. La versión y la fecha que figuran arriba identifican siempre el texto vigente.