Versión 2.0
Fecha de entrada en vigor: 01/07/2026
Idioma original: español
Nota de versión 2.0. Esta versión amplía las categorías de datos de pago y facturación (incorporando los datos fiscales exigidos por la normativa DAC7 y la condición de vendedor presunto de dScrt), añade a Apple y Google como operadores de pago y vendedores presuntos en sus respectivos raíles de tienda, e incorpora como finalidad el reporte de información a las autoridades fiscales (DAC7).
La presente Política de Privacidad explica de forma transparente cómo dScrt recoge, utiliza, conserva, comunica y protege los datos personales de las personas que utilizan el servicio. Está redactada en cumplimiento del Reglamento (UE) 2016/679 General de Protección de Datos (en adelante, "RGPD"), de la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (en adelante, "LOPDGDD"), de la Directiva 2002/58/CE sobre privacidad y comunicaciones electrónicas (en adelante, "ePrivacy"), de la Ley 34/2002 de Servicios de la Sociedad de la Información y Comercio Electrónico (en adelante, "LSSI-CE") y del Reglamento (UE) 2022/2065 de Servicios Digitales (en adelante, "DSA").
Esta Política forma parte integrante de los Términos y Condiciones de Uso de dScrt y se complementa con la Política de Contenido Prohibido, los Términos para Proveedores y la Política de Reembolsos.
En cumplimiento del artículo 13 RGPD, se identifica al responsable del tratamiento:
Dado el volumen y la naturaleza actual del tratamiento, dScrt no está obligado a designar un Delegado de Protección de Datos en los términos del artículo 37 RGPD. Si el desarrollo del servicio modifica esta circunstancia, se procederá al nombramiento y se comunicará en esta Política.
dScrt aplica al tratamiento de datos personales los principios del artículo 5 RGPD:
A continuación se detallan, por categoría, los datos personales que dScrt recoge y trata.
language_code).display_as) asignados por el usuario a sus contactos.dScrt no accede a la libreta de contactos del teléfono del usuario. Los contactos en dScrt se añaden manualmente por el propio usuario mediante invitación o búsqueda dentro de la aplicación.
dScrt almacena estos contenidos cifrados en reposo y los conserva mientras la cuenta del usuario esté activa o hasta el momento de su expiración configurada (lo que ocurra antes). Una explicación detallada de las medidas de cifrado se encuentra en la Sección 4.
dScrt utiliza un sistema de patrón de cuatro puntos para el desbloqueo local de la aplicación. El patrón se almacena exclusivamente como hash criptográfico SHA-256. dScrt no almacena el patrón en formato recuperable y, en consecuencia, no puede restablecerlo unilateralmente. Este hash no constituye un dato biométrico en el sentido del artículo 9 RGPD.
Cuando un usuario activa el rol de Proveedor o realiza un pago a través del Módulo de Pagos:
dScrt no recoge datos de geolocalización GPS precisa. La geolocalización por IP se utiliza únicamente como dato derivado de la propia conexión, en granularidad de país.
Cada vez que el usuario acepta una versión de los Términos y Condiciones, de la Política de Privacidad u otros documentos legales, dScrt registra de forma inmutable:
Estos registros constituyen evidencia jurídica de la base legal del tratamiento y se conservan indefinidamente conforme a la Sección 6.
Cuando el usuario denuncia contenido o cuando un usuario es objeto de denuncia:
Cuando se abre una disputa sobre un encargo personalizado:
last_seen).dScrt trata los datos personales con las finalidades concretas, explícitas y legítimas que se detallan a continuación. Cada finalidad está vinculada a una base legal específica del artículo 6 RGPD.
dScrt no envía comunicaciones comerciales no solicitadas, no realiza perfilado individual con fines publicitarios y no comparte ni vende datos personales a terceros con fines de marketing.
Todos los datos almacenados por dScrt en su infraestructura (Supabase) se cifran en reposo mediante AES-256, utilizando las funcionalidades de cifrado nativo de la plataforma. Esto incluye los mensajes, los archivos compartidos, los datos de cuenta y los datos contables.
Todas las comunicaciones entre la aplicación dScrt y los servidores se realizan exclusivamente sobre TLS 1.2 o superior. dScrt no admite conexiones inseguras (HTTP) en ninguna parte del servicio.
dScrt declara expresamente que no implementa cifrado extremo a extremo (end-to-end, "E2E") en sus comunicaciones. Esta decisión se ha adoptado de forma consciente para permitir:
En consecuencia, los mensajes y archivos de los usuarios pueden ser técnicamente descifrados por dScrt, si bien su acceso queda estrictamente limitado a los supuestos descritos en esta Política y a las solicitudes legítimas de las autoridades competentes.
dScrt implementa controles de acceso basados en roles (Row Level Security) sobre la base de datos. Únicamente el personal autorizado del responsable y los procesos automatizados estrictamente necesarios pueden acceder a los datos personales, y siempre con trazabilidad de la consulta.
Las evidencias de contenido CSAM denunciado se preservan en un almacenamiento aislado (csam-evidence-locked) con acceso restringido al responsable, con el único fin de cooperar con las autoridades, conforme a la Sección 11 de esta Política.
En caso de violación de seguridad que entrañe un alto riesgo para los derechos y libertades del usuario, dScrt notificará a los usuarios afectados sin dilación indebida y, en todo caso, comunicará la incidencia a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde su conocimiento, conforme a los artículos 33 y 34 RGPD.
dScrt utiliza determinados proveedores tecnológicos con servidores ubicados fuera del Espacio Económico Europeo. A continuación se detallan los proveedores, los datos transferidos y las garantías adecuadas que amparan cada transferencia.
| Proveedor | País | Función | Datos transferidos | Garantía |
|---|---|---|---|---|
| Stripe Inc. y Stripe Payments Europe Ltd. | Estados Unidos / Irlanda | Procesamiento de pagos del Módulo de Pagos (raíles Stripe) | Datos identificativos del usuario, importe, datos tokenizados de tarjeta | DPF (EU-U.S. Data Privacy Framework) y cláusulas contractuales tipo aprobadas por la Comisión Europea |
| Apple Inc. (Apple In-App Purchase) | Estados Unidos | Procesamiento de pagos y condición de vendedor presunto en el raíl iOS-resto del mundo | Datos de la operación de pago gestionados por Apple | DPF y cláusulas contractuales tipo |
| Google LLC (Google Play Billing) | Estados Unidos | Procesamiento de pagos y condición de vendedor presunto en el raíl Android-resto del mundo | Datos de la operación de pago gestionados por Google | DPF y cláusulas contractuales tipo |
| Supabase Inc. | Estados Unidos | Infraestructura de base de datos, autenticación y almacenamiento | Datos identificativos, comunicaciones, archivos, técnicos | DPF y cláusulas contractuales tipo |
| Agora.io | Estados Unidos | Tecnología de llamadas de voz y videollamadas (RTC) | Metadatos de llamada, identificadores temporales de sesión | DPF y cláusulas contractuales tipo |
| Google LLC (Firebase Cloud Messaging, FCM) | Estados Unidos | Notificaciones push en dispositivos Android | Token FCM del dispositivo, contenido mínimo de la notificación | DPF y cláusulas contractuales tipo |
| Apple Inc. (Apple Push Notification Service, APNs) | Estados Unidos | Notificaciones push en dispositivos iOS | Token APNs del dispositivo, contenido mínimo de la notificación | DPF y cláusulas contractuales tipo |
| DeepL SE | Alemania | Traducción automática de mensajes (función opcional) | Texto del mensaje a traducir, idioma origen y destino | Tratamiento dentro del Espacio Económico Europeo, sometido íntegramente al RGPD; sin necesidad de garantías adicionales |
| Resend (Resend, Inc.) | Estados Unidos | Envío de correos electrónicos transaccionales | Dirección de correo electrónico del usuario y contenido del mensaje | DPF y cláusulas contractuales tipo |
| Cloudflare, Inc. | Estados Unidos | CDN, DNS y Email Routing del dominio dscrt.app | Dirección IP de los visitantes, metadatos básicos | DPF y cláusulas contractuales tipo |
El Marco de Privacidad de Datos UE-EE.UU., aprobado por Decisión de Adecuación de la Comisión Europea de 10 de julio de 2023, establece el régimen jurídico que ampara las transferencias internacionales de datos a empresas estadounidenses certificadas en dicho marco. Los proveedores estadounidenses utilizados por dScrt están adheridos al DPF.
Como salvaguarda adicional, dScrt ha suscrito con cada uno de los proveedores extracomunitarios las Cláusulas Contractuales Tipo (Standard Contractual Clauses) aprobadas por la Comisión Europea mediante Decisión de Ejecución (UE) 2021/914.
El usuario puede solicitar copia o información complementaria sobre las garantías aplicadas a las transferencias internacionales dirigiéndose a legal@dscrt.app.
dScrt aplica el principio de limitación del plazo de conservación (artículo 5.1.e RGPD). Los datos se conservan únicamente durante el tiempo necesario para la finalidad que justificó su recogida.
| Categoría de datos | Plazo de conservación | Acción al finalizar |
|---|---|---|
| Cuenta de usuario activa | Mientras exista actividad | Sin acción |
| Cuenta inactiva (sin login) | 23 meses | Aviso de eliminación próxima por correo electrónico |
| Cuenta inactiva tras aviso | 30 días adicionales (24 meses total) | Anonimización conforme a la Sección 14.3 de los T&C |
| Mensajes y archivos en cuentas activas | Indefinido durante la actividad | Sin acción salvo expiración configurada por el usuario |
| Mensajes con expiración configurada | Conforme a la configuración del usuario | Eliminación automática al expirar |
| Archivos vinculados a cuentas eliminadas | 30 días tras la solicitud de eliminación | Borrado del almacenamiento |
| Archivos huérfanos (sin referencia) | Detección mensual | Eliminación inmediata |
| Encargos personalizados entregados | 12 meses tras la entrega | Notificación al Cliente con enlace de descarga durante 30 días, posterior eliminación |
| Grabaciones de videollamadas (cuando proceda) | 6 meses tras la sesión | Notificación con plazo de descarga de 30 días, posterior eliminación |
| Direcciones IP en registros de aceptaciones legales | 12 meses tras la última actividad | Anonimización del campo IP, manteniendo el resto del registro |
| Logs técnicos de Supabase | 12 meses | Eliminación automática |
| Tokens de notificación push (FCM/APNs) | Mientras el dispositivo esté activo | Eliminación al cerrar sesión, desinstalar o revocar |
Denuncias de contenido (content_reports) |
Indefinido | Conservación con fines de auditoría DSA |
Bloqueos de cuenta (user_bans) |
Indefinido | Conservación con fines de trazabilidad y reincidencia |
Aceptaciones legales (user_legal_acceptances) |
Indefinido (registro inmutable) | Sin eliminación; conservación obligatoria como evidencia jurídica |
| Evidencias CSAM | 12 meses tras la denuncia | Eliminación automática salvo procedimiento judicial activo |
| Evidencias de disputas resueltas | 90 días tras la resolución | Eliminación tras la ventana de chargeback de Stripe |
| Datos contables, fiscales y de facturación (facturas B2C y autofacturas) y datos de información DAC7 | Mínimo 4 años conforme al art. 66 LGT, y los plazos específicos de la normativa fiscal y DAC7 aplicable | Eliminación tras el plazo legal |
Los plazos anteriores se aplican de forma automatizada mediante un proceso programado mensual (cron-retention-cleanup) que se ejecuta el día 1 de cada mes a las 03:00 UTC, complementado con procesos diarios y horarios para las acciones de granularidad inferior. Cada acción de eliminación o anonimización queda registrada en un log de auditoría disponible para revisión de la Agencia Española de Protección de Datos.
Los datos pueden conservarse más allá de los plazos anteriores cuando exista una obligación legal específica (especialmente, conservación contable y fiscal) o cuando sea necesario para la formulación, ejercicio o defensa de reclamaciones, conforme al artículo 17.3 RGPD.
Conforme a los artículos 15 a 22 del RGPD y a los artículos 11 a 18 de la LOPDGDD, el usuario tiene los siguientes derechos respecto del tratamiento de sus datos personales por dScrt.
El usuario puede solicitar a dScrt confirmación de si está tratando datos personales que le conciernan y, en caso afirmativo, obtener acceso a tales datos y a información complementaria sobre el tratamiento.
El usuario puede solicitar la rectificación de los datos inexactos que le conciernan y completar los datos personales que sean incompletos.
El usuario puede solicitar la supresión de los datos personales que le conciernan, en los términos del artículo 17 RGPD. Los efectos de la supresión, los datos que se anonimizan y los que se conservan por obligación legal se detallan en la Cláusula 14 de los Términos y Condiciones.
El usuario puede solicitar que el tratamiento de sus datos quede limitado en los supuestos previstos en el artículo 18 RGPD (impugnación de la exactitud, oposición al tratamiento basado en interés legítimo, etc.).
Cuando el tratamiento se base en consentimiento o en ejecución de contrato, el usuario tiene derecho a recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica, así como a transmitirlos a otro responsable. dScrt facilita este derecho mediante la función "Exportar mis datos" disponible en Settings.
El usuario puede oponerse, en cualquier momento, al tratamiento de sus datos basado en el interés legítimo del responsable (artículo 21 RGPD), salvo que existan motivos legítimos imperiosos por parte de dScrt.
dScrt no toma decisiones individuales basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos en el usuario o le afecten significativamente. Las decisiones de moderación, suspensión y resolución de disputas implican siempre intervención humana.
Cuando el tratamiento se base en consentimiento (notificaciones push, traducciones, acceso a evidencias en disputas), el usuario puede retirar su consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
Las solicitudes pueden dirigirse a legal@dscrt.app, identificándose adecuadamente. dScrt responderá en el plazo máximo de un (1) mes desde la recepción de la solicitud, prorrogable a dos meses adicionales en casos complejos, conforme al artículo 12.3 RGPD. Las solicitudes son gratuitas, salvo carácter manifiestamente infundado o excesivo.
El usuario puede presentar reclamación ante la Agencia Española de Protección de Datos en cualquier momento, sin necesidad de reclamación previa al responsable, dirigiéndose a:
dScrt es un servicio estrictamente reservado a personas mayores de 18 años. No tratamos datos personales de menores. Si por cualquier circunstancia un menor accede al servicio falseando la declaración de edad, dScrt procederá, tan pronto tenga conocimiento, a:
Si tienes conocimiento de que un menor está utilizando dScrt, te rogamos lo comuniques inmediatamente a denuncias@dscrt.app.
La aplicación móvil dScrt no utiliza cookies. Las únicas tecnologías de almacenamiento local en el dispositivo son:
Estas tecnologías son estrictamente necesarias para el funcionamiento del servicio y no requieren consentimiento adicional, conforme al artículo 22.2 LSSI-CE.
El sitio web https://dscrt.app y sus subdominios pueden utilizar:
A día de la entrada en vigor de esta Política, dScrt no utiliza cookies de marketing, retargeting, analítica de terceros ni publicidad en su sitio web.
Si en el futuro se incorporan cookies no estrictamente necesarias, se actualizará esta Política y se solicitará el consentimiento expreso a través del banner de cookies, con carácter previo a su instalación, y se publicará una Política de Cookies específica en https://dscrt.app/cookies.
Las notificaciones push permiten a dScrt avisar al usuario de eventos relevantes en su cuenta (mensaje recibido, llamada entrante, encargo entregado, disputa abierta, actualización de Términos, etc.).
El envío de notificaciones push implica el tratamiento del token de notificación del dispositivo, generado por:
Estos tokens se transfieren a Estados Unidos al amparo de las garantías descritas en la Sección 5.
El envío de notificaciones push se basa en la ejecución del contrato (artículo 6.1.b RGPD), complementada por el consentimiento implícito del usuario al activar las notificaciones en su sistema operativo.
El usuario puede desactivar las notificaciones push en cualquier momento desde:
La desactivación no afecta al funcionamiento del resto del servicio, pero el usuario dejará de recibir avisos en tiempo real.
dScrt actúa como prestador de servicios de alojamiento conforme a los artículos 4 a 6 del DSA. No realiza supervisión general previa del contenido intercambiado en privado entre los usuarios. La moderación se activa de forma reactiva mediante:
dScrt aplica un protocolo de tolerancia absoluta cero ante denuncias de contenido sexual con menores. La existencia de este protocolo es la principal razón técnica por la cual dScrt no implementa cifrado extremo a extremo (ver Sección 4.3).
El protocolo, que se activa automáticamente al recibirse una denuncia con motivo CSAM, comprende:
El tratamiento de datos en el marco del protocolo CSAM se basa en:
La gestión de denuncias por otros contenidos prohibidos (violencia, terrorismo, suplantación, propiedad intelectual, etc.) se rige por la Política de Contenido Prohibido y por el sistema interno de gestión de reclamaciones del DSA art. 20.
Conforme al artículo 24 DSA, dScrt publica un reporte anual de transparencia en https://dscrt.app/transparency, con información agregada sobre denuncias recibidas, tiempos medios de resolución, acciones adoptadas y cooperación con autoridades.
Esta Política puede ser modificada por dScrt para adaptarla a cambios legales, técnicos o de funcionalidad del servicio. Las modificaciones se clasifican en:
Los cambios MAYORES se comunicarán con un mínimo de treinta (30) días naturales de antelación respecto de su entrada en vigor.
dScrt conserva y publica el histórico íntegro de las versiones anteriores de esta Política, accesible desde Settings y desde https://dscrt.app/privacy.
La aceptación de cada versión queda registrada de forma inmutable en user_legal_acceptances, con fecha, hora, versión, método e información del dispositivo.
Sin perjuicio de cualquier otra vía administrativa o judicial, el usuario tiene derecho a presentar reclamación ante la Agencia Española de Protección de Datos o ante la autoridad de control de su Estado miembro de residencia habitual, lugar de trabajo o lugar de la presunta infracción, conforme al artículo 77 RGPD.
dScrt recomienda al usuario que, antes de acudir a la autoridad de control, dirija su reclamación al responsable mediante legal@dscrt.app para procurar una resolución directa.
La presente Política se publica en español como idioma de redacción original. Las traducciones a otros idiomas se ofrecen como servicio de cortesía. En caso de discrepancia, prevalecerá la versión en español.
Si alguna disposición de esta Política fuera declarada nula o ineficaz por una autoridad competente, dicha nulidad afectará únicamente a la disposición concernida, manteniéndose el resto en plena vigencia.
dScrt podrá ceder su posición de responsable a un tercero (incluida la futura sociedad mercantil que asuma la titularidad del servicio actualmente operado por el autónomo Ramón Sánchez Serrano). La cesión se notificará al usuario con un mínimo de treinta (30) días de antelación, durante los cuales el usuario podrá cancelar su cuenta sin coste si no acepta la cesión.
Cualquier consulta sobre esta Política puede dirigirse a legal@dscrt.app.
Versión 2.0 — Fecha de entrada en vigor: [pendiente de fijar en la publicación].
Responsable del tratamiento: Ramón Sánchez Serrano. NIF 74.224.858-V. Calle Velarde 41, 03203 Elche (Alicante), España.