Política de privacidad
Actualizado: 19 de septiembre de 2026
Esto describe lo que Scroll hace de verdad con tus datos. Si algo deja de ser cierto, se cambia el texto y la fecha.
1. Quién es el responsable
Alice & Bob, S.L. es la responsable del tratamiento. Daniel Alfocea (Daniel García) produce las lecciones y contesta los correos, pero es la sociedad quien trata tus datos a efectos del RGPD.
- Razón social: Alice & Bob, S.L. · CIF: B67932186
- Domicilio: Calle Marie Curie, 7, Edif. Beta, Pl. 7 Ático, Parque Empresarial Rivas Futura, 28521 Rivas-Vaciamadrid (Madrid)
- Inscrita en el Registro Mercantil de Madrid, Tomo 42965, Folio 162, Hoja M-759455
- Correo para privacidad y para cualquier aviso: daniel@danielalfocea.com. Atendemos en español e inglés.
- Delegado de protección de datos: no designado. No es obligatorio: nuestra actividad principal no es una observación sistemática de personas a gran escala ni tratamos categorías especiales de datos. Si Scroll creciera hasta que el perfilado del feed fuera «a gran escala», se designaría y se diría aquí.
2. Qué datos tratamos, para qué y con qué base legal
2.1 Ver vídeos sin cuenta: la sesión anónima
La primera vez que pides un vídeo, el servidor te asigna un identificador aleatorio y firmado. En el navegador viaja en una cookie de primera parte (HttpOnly, Secure, SameSite=Lax) que dura 90 días; en la app se guarda en el almacén seguro del teléfono. No lo genera tu dispositivo, no lleva tu nombre y no hacemos huella digital del navegador: si borras la cookie o usas incógnito, empiezas de cero.
Con ese identificador guardamos qué vídeos has visto y cuántos llevas: sin cuenta puedes ver 10 en total.
- Base legal: interés legítimo (art. 6.1.f RGPD) en limitar la muestra gratuita. No hay perfilado publicitario, ni cesión a nadie, ni cruce con otros sitios, y puedes librarte del identificador borrando la cookie.
- Plazo: la sesión, su lista de vistos y su contador se borran a los 90 días sin actividad. Si te registras, la sesión pasa a tu cuenta (punto 2.3).
- La cookie es técnica y estrictamente necesaria para el servicio que pides, así que no requiere consentimiento previo ni banner (art. 22.2 de la LSSI). Ver §2.10.
2.2 La cuenta
Al registrarte te pedimos solo un correo. No hay contraseña: entras con un enlace de un solo uso que caduca a los 15 minutos. Guardamos además el apodo que eliges (público, junto a tus comentarios), el idioma de la app y el de los vídeos, tus ajustes y la fecha y la versión de las condiciones de uso que aceptaste.
La sesión se mantiene con dos tokens: uno de acceso que vive 15 minutos y uno de renovación que dura 30 días desde el último uso y del que guardamos solo un hash. Cerrar sesión o borrar la cuenta los revoca.
- Base legal: ejecución del contrato (art. 6.1.b).
- Plazo: mientras la cuenta exista. Al borrarla, lo del punto 6.
2.3 Fusión del historial anónimo con tu cuenta
Al canjear el enlace de registro, si tu dispositivo llevaba una sesión anónima, lo que viste con ella pasa a tu cuenta. Ocurre una sola vez por sesión anónima, y después el identificador anónimo se invalida.
- Base legal: la misma del contrato (art. 6.1.b).
- Si prefieres empezar de cero, borra la cookie (o los datos de la app) antes de registrarte.
2.4 Lo que ves, y el feed que aprende de ello
Mientras ves vídeos, la app envía al servidor eventos de reproducción: qué vídeo, cuánto has visto, si lo terminaste, si lo repetiste y tus acciones (me gusta, guardar, compartir, seguir, comentar, «no me interesa»). Con eso calculamos una afinidad por tema para decidir qué te enseñamos en «Sugerencias para mí». «No me interesa» retira ese vídeo de tu feed durante 90 días.
- Base legal: interés legítimo (art. 6.1.f) en ordenar un catálogo útil. No es una decisión automatizada con efectos jurídicos (art. 22 RGPD): solo decide el orden en que ves lecciones.
- Puedes oponerte (art. 21): Ajustes → Feed → «Feed sin personalizar». Deja de leer tu afinidad para elegir, no solo de escribirla.
- Plazos: el detalle de cada reproducción se conserva 14 meses y después se borra, dejando solo totales por vídeo que no identifican a nadie. La afinidad y las listas de me gusta, guardados y seguidos viven mientras viva la cuenta.
- No hay analítica de terceros, ni publicidad, ni SDK que mida lo que haces, ni en la app ni en la web. Lo único de terceros que sale de la app son los avisos de error a Sentry (punto 3), que no llevan tu correo ni tu apodo.
2.5 Comentarios y su moderación
Solo se puede comentar con cuenta. Guardamos el texto, la fecha, a quién respondes y a qué usuarios has bloqueado. Antes de publicarse, cada comentario pasa por un filtro automático que rechaza insultos de una lista fija y cualquier dirección web.
Si alguien denuncia un comentario, guardamos la denuncia y lo que se decidió. El comentario denunciado se oculta automática y provisionalmente en el acto; la decisión final la toma siempre una persona. Si se oculta o retira algo tuyo, recibes por correo una declaración de motivos con un enlace para recurrir. Ver la política de moderación.
- Base legal: publicar y mostrar tus comentarios, ejecución del contrato (art. 6.1.b). Moderar y guardar lo decidido, obligación legal (arts. 16 a 18 del Reglamento de Servicios Digitales) e interés legítimo en prevenir abusos.
- Plazos: los comentarios, mientras viva la cuenta o hasta que los borres. El registro de una denuncia resuelta, 1 año desde la decisión; 3 años si acabó en sanción, recurso o requerimiento de una autoridad.
2.6 La suscripción
En la web cobra Stripe; en iPhone, Apple. En la app de Android no se compra. No vemos tu tarjeta: guardamos tu identificador de cliente en el proveedor, el origen y las fechas de cada periodo pagado.
- Base legal: ejecución del contrato (art. 6.1.b); conservar la facturación, obligación legal (art. 6.1.c).
- Plazo: 6 años desde el cierre del ejercicio del último pago (art. 30 del Código de Comercio), sin nombre ni correo una vez borrada la cuenta.
2.7 Correos que te enviamos
Enlace de acceso, bienvenida, código para borrar la cuenta, el enlace a tu copia de datos, la decisión sobre una denuncia que pusiste, la declaración de motivos si se modera algo tuyo, y un recordatorio si dejas una serie a medias (como mucho uno a la semana). Los de bienvenida y de serie a medias se desactivan en Ajustes → Privacidad → Correos. Salen por Emailit. No hay marketing por correo.
2.8 Dirección IP
Se usa para frenar abusos y solo se guarda durante una ventana de una hora.
2.9 La página pública del vídeo compartido
scroll.danielalfocea.com/v/{vídeo} es una página HTML pública, sin cookie y sin JavaScript de terceros. No registra nada tuyo más allá del registro de acceso del servidor.
2.10 Cookies y almacenamiento en tu dispositivo
Solo lo que hace falta para que el servicio funcione, todo de primera parte:
| Qué | Para qué | Dura | Consentimiento |
|---|---|---|---|
| Cookie de sesión anónima | contar la muestra gratuita y no repetirte vídeos | 90 días | no: técnica, exenta |
| Cookie de renovación de sesión | mantenerte dentro con tu cuenta | 30 días desde el último uso | no: técnica, exenta |
| Preferencias locales (sonido, subtítulos, idioma) | recordar cómo quieres ver | hasta que las borres | no: personalización que tú eliges |
No hay cookies de analítica, publicidad ni redes sociales, y por eso no hay banner.
3. Quién toca tus datos y dónde
Todos actúan como encargados del tratamiento, con contrato del art. 28 RGPD:
| Quién | Qué hace | Dónde |
|---|---|---|
| Hetzner Online GmbH | Servidores, base de datos y copias de seguridad | Alemania (UE) |
| Bunny.net | Almacena y sirve el vídeo, por URL firmada | Eslovenia (UE); red mundial de entrega |
| Cloudflare, Inc. | Protección y caché delante de la web y la API | UE/EE. UU. |
| Stripe Payments Europe, Ltd. | Cobro de la suscripción en la web | Irlanda; grupo trata datos en EE. UU. |
| Emailit (FunFirst s.r.o.) | Envío de correos | Chequia (UE) |
| Sentry (Functional Software, Inc.) | Avisos de error de la app y del servidor | Región UE |
| Apple y Google | Distribución de la app; Apple, además, el cobro en App Store | Responsables propios, no encargados nuestros |
No vendemos ni cedemos datos a nadie. No hay inteligencia artificial de terceros leyendo tus comentarios.
Tus datos residen en Alemania. Cloudflare, Stripe y Sentry pueden tratar parte de ellos en Estados Unidos, amparados en el Marco de Privacidad de Datos UE-EE. UU. y en cláusulas contractuales tipo.
4. Lo que no hacemos
Ni publicidad, ni venta de datos, ni huella digital del navegador, ni seguimiento entre sitios, ni login social, ni notificaciones push, ni mensajes directos entre usuarios.
5. Contenido generado con IA
Los personajes que presentan las lecciones no existen: su imagen y su voz están generadas con inteligencia artificial, y ninguno imita a una persona real. El detalle, en el aviso de contenido generado con IA.
6. Tus derechos y cómo se ejercen
- Borrar la cuenta desde la app: Ajustes → Cuenta → Borrar la cuenta, en dos pasos con un código de 6 cifras. Durante 30 días puedes arrepentirte; pasados, se ejecuta y no se puede deshacer. Tus comentarios quedan vacíos y sin autor. Si pagas por Apple, borrar la cuenta no la cancela.
- Lo que se conserva tras el borrado: el registro de las denuncias resueltas contra la cuenta, como prueba de cumplimiento; los periodos de suscripción, por obligación mercantil; y los eventos de reproducción hasta sus 14 meses, ya anonimizados.
- Acceso y portabilidad: Ajustes → Privacidad → Descargar mis datos, con un enlace de un solo uso que caduca a los 7 días.
- Oposición al perfilado: el interruptor «Feed sin personalizar».
- Rectificación, limitación y cualquier otra petición: escribe a daniel@danielalfocea.com. Respuesta en un mes como mucho.
- Reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
7. Edad mínima
Scroll es para mayores de 14 años. Lo declaras al registrarte. Si sabemos que una cuenta es de alguien menor, la borramos.
8. Seguridad
Sin contraseñas que robar; enlaces y tokens guardados como hash; vídeo detrás de URL firmadas con caducidad; la API se expone solo por HTTPS, detrás de Cloudflare; base de datos y Redis solo accesibles desde dentro del clúster; copias de seguridad diarias con 30 días de retención. Si un incidente afectara a tus datos, lo notificaríamos a la AEPD en 72 horas y, si supusiera un alto riesgo para ti, te avisaríamos sin demora.
9. Cambios
Si cambia algo de lo que se cuenta aquí, se cambia el texto y la fecha. Si es un cambio de fondo, aviso por correo a quien tenga cuenta.