Saltar al contenido

Declaración de privacidad

Última actualización: 19. August 2026. Este texto se genera a partir de la misma fuente que la versión incluida en la app y por eso es idéntico palabra por palabra.

A qué se refiere esta política

Esta es la política de privacidad de la app Qardbox, no la de este sitio web. Describe lo que hace la app en tu dispositivo y en tu iCloud. Lo que trata este sitio figura en el aviso de privacidad del sitio web.

Panorama

Esta declaración de privacidad informa, conforme al art. 13 del RGPD, sobre el tipo, el alcance y la finalidad del tratamiento de datos personales al usar Qardbox. El proveedor no opera ningún servidor propio y no recoge datos de uso, de rastreo ni publicitarios.

Qué significa esto para ti en la práctica

Esta declaración dice qué pasa con tus datos cuando usas Qardbox. Es corta porque pasa poco: no hay servidor del desarrollador, ni cuenta, ni inicio de sesión. Lo que escribes en la app se queda en tu dispositivo y, si activas la sincronización con iCloud, en tu propia cuenta de iCloud.

Cada sección aparece dos veces: arriba la versión jurídicamente precisa, y debajo, en el recuadro, lo mismo en lenguaje cotidiano.

Fines y base jurídica

El fin del tratamiento es proporcionar la función de tarjetas de estudio, incluida la planificación de repasos (FSRS). La base jurídica es el art. 6, apdo. 1, letra b, del RGPD (ejecución de un contrato en el que el interesado es parte); el almacenamiento local es estrictamente necesario para la función solicitada por el usuario (§25, apdo. 2, de la TDDDG alemana).

Qué significa esto para ti en la práctica

Lo que introduces se procesa con un único fin: que la app haga aquello para lo que la abriste. Guarda tus tarjetas y calcula cuándo deberías volver a ver cada una.

No tienes que dar consentimiento para ello, y tampoco hay ninguno que rechazar. La ley no lo prevé donde el tratamiento es necesario de todos modos para el servicio deseado. Por eso en Qardbox no aparece ningún banner de consentimiento.

Qué datos y dónde se quedan

Se tratan exclusivamente los contenidos creados por el usuario (tarjetas, materias, notas), los estados de aprendizaje y valoraciones (FSRS) y los ajustes de la app. Estos datos se guardan localmente en el dispositivo. No hay transmisión alguna al responsable.

Qué significa esto para ti en la práctica

Se trata lo que tú mismo creas: tus materias, tus tarjetas con pregunta, respuesta, categorías y nota, además de tus valoraciones, las fechas de repaso calculadas a partir de ellas y tus ajustes en la app.

Todo eso está en tu dispositivo. El desarrollador no ve nada de ello, y no por contención, sino porque no existe ningún servidor al que pudiera ir algo.

Sincronización con iCloud y terceros países

Si la sincronización con iCloud está activada (desactivada por defecto), los datos se tratan en la base de datos privada de iCloud del usuario, en Apple. El responsable no tiene acceso a esa base de datos; no conoce el ID de Apple del usuario ni dispone de material de claves. Una conexión con terceros países puede derivarse de la infraestructura de Apple; Apple Inc. está certificada bajo el EU-US Data Privacy Framework. Los campos de contenido de las tarjetas (pregunta, respuesta, categorías, nota) y los nombres de materia están declarados en la base de datos como campos cifrados; con la función «Protección de datos avanzada» (Advanced Data Protection) activada quedan por tanto bajo un cifrado de extremo a extremo al que ni siquiera Apple tiene acceso. Los demás campos, en particular valoraciones, marcas de tiempo y fechas de repaso, no están cubiertos por esto.

Qué significa esto para ti en la práctica

La sincronización viene desactivada de fábrica; la activas tú, a propósito. Después, tus datos están en TU iCloud privado, no con nosotros: el desarrollador no tiene acceso y ni siquiera conoce tu ID de Apple.

Lo que tus tarjetas dicen está especialmente protegido. Pregunta, respuesta, categorías, nota y los nombres de materia están declarados como campos cifrados. Si activas la «Protección de datos avanzada» en los ajustes de iCloud, ni siquiera Apple puede leerlos.

Dicho con honestidad: eso vale para los contenidos, no para todo. Cuándo estudiaste y cómo valoraste una tarjeta queda sin cifrar. De ahí se puede leer QUE estudiaste, no QUÉ.

Destinatarios de los datos

No hay transmisión de datos personales a terceros. No existen destinatarios ni categorías de destinatarios en el sentido del art. 4, n.º 9 del RGPD. En particular, no se transmiten datos a servicios de análisis, publicidad o rastreo, a proveedores de pago ni a agencias de información; la app no integra servicios de terceros ni establece conexión con servidores del responsable. Si el usuario activa la sincronización con iCloud, Apple trata los datos en el marco de la relación contractual existente entre el usuario y Apple; en ello, Apple no actúa por encargo del responsable.

Qué significa esto para ti en la práctica

A nadie. No hay redes publicitarias, ni servicios de análisis, ni proveedor de pagos, ni un servidor del desarrollador al que pudiera ir algo.

La única excepción es una que activas tú: si usas iCloud, tus datos están con Apple, y precisamente en tu propia cuenta. Ese es tu acuerdo con Apple, no el nuestro.

La lectura en voz alta también se queda en el dispositivo: la pronunciación la genera iOS y el texto de la tarjeta no se envía a ninguna parte.

Sin obligación de facilitar datos

El usuario no está obligado, ni por ley ni por contrato, a facilitar datos personales. Introducir contenidos es de hecho necesario para usar la función de estudio, pero ocurre exclusivamente en local, en el dispositivo, y no constituye una entrega al responsable. No facilitarlos solo tiene como consecuencia que las funciones correspondientes de la app no se puedan usar; no conlleva nada más.

Qué significa esto para ti en la práctica

No tienes que darle nada al desarrollador, y tampoco le das nada. Lo que escribes lo necesitas para ti: sin tarjetas no hay repaso.

A quien no introduce nada no le pasa más que esto: la app se queda vacía. En ningún momento pide una cuenta, un correo o un nombre.

Conservación y supresión

No existen plazos de conservación por parte del proveedor. Los datos se guardan hasta que el usuario los elimina (art. 17 del RGPD). La eliminación se hace en la app o desinstalando; con la sincronización activa, las eliminaciones se propagan a iCloud.

Qué significa esto para ti en la práctica

No hay plazo tras el cual algo se elimine, ni plazo por el que algo deba conservarse. Tus datos permanecen tanto como tú los dejes.

Puedes eliminarlos uno a uno en la app, por completo en Ajustes, Privacidad, «Eliminar todos los datos», o quitando la app. Si la sincronización con iCloud está activa, esas eliminaciones actúan también allí.

Un proveedor que después conserve una copia no existe.

Tus derechos (arts. 15 a 21 del RGPD)

El interesado tiene los derechos de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidad de los datos (art. 20) y oposición (art. 21). Estos derechos se pueden ejercer directamente en la app, ya que el usuario tiene el control completo sobre sus datos guardados en local.

Qué significa esto para ti en la práctica

Tus derechos ya vienen integrados: acceso = lo ves todo directamente en la app. Rectificación = editas cualquier tarjeta. Supresión = Ajustes → Privacidad → Eliminar todos los datos. Copia de datos = Ajustes → Privacidad → Guardar copia de datos.

Sin decisiones automatizadas

No hay decisiones automatizadas, incluida la elaboración de perfiles, en el sentido del art. 22 del RGPD. El algoritmo FSRS sirve únicamente para el cálculo local de fechas de repaso y no despliega efectos jurídicos ni similares de importancia.

Qué significa esto para ti en la práctica

La app no te juzga y no decide nada sobre ti. No te clasifica, no te compara con nadie y no comunica nada sobre ti.

El algoritmo FSRS calcula exclusivamente una cosa: cuándo te conviene volver a ver una tarjeta concreta. Eso ocurre en tu dispositivo y no afecta a nada fuera de la app.

Menores

El servicio no está dirigido específicamente a menores. Como no se transmiten datos personales al responsable, tampoco se recogen datos de menores; por tanto, no se requiere el consentimiento del titular de la patria potestad conforme al art. 8 del RGPD.

Qué significa esto para ti en la práctica

La app no está pensada especialmente para menores, pero tampoco los excluye. Como al desarrollador no se le transmite nada de todos modos, tampoco se recogen datos de menores.

Por eso aquí no hay ni verificación de edad ni consentimiento parental: sencillamente no hay nada que consentir.

Seguridad de los datos

Se toman medidas técnicas y organizativas adecuadas al riesgo (art. 32, apdo. 1 del RGPD). En detalle: el cifrado de los datos en reposo mediante la protección de datos de iOS a nivel de sistema operativo, el cifrado en tránsito con TLS 1.3 durante la sincronización, la restricción del acceso a la base de datos privada ligada al ID de Apple del usuario, la renuncia a todo registro de contenidos y la declaración de los campos de contenido como campos cifrados, que con la «Protección de datos avanzada» activada produce un cifrado de extremo a extremo. Las medidas se eligen teniendo en cuenta el estado de la técnica, los costes de implementación y el tipo, alcance, circunstancias y fines del tratamiento.

Qué significa esto para ti en la práctica

En el dispositivo, tus datos están protegidos por el cifrado de iOS mientras tu dispositivo tenga un código. De camino a iCloud van, además, cifrados en tránsito.

El contenido de tus tarjetas no se anota en ninguna parte, ni en registros ni en informes de errores. Y con la «Protección de datos avanzada», en iCloud está cifrado de tal forma que ni Apple puede leerlo.

Autoridad de control y derecho de reclamación

Sin perjuicio de otros recursos administrativos o judiciales, el interesado tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos (art. 77 del RGPD). Es competente la autoridad correspondiente a la sede del responsable (véase más abajo).

Qué significa esto para ti en la práctica

Si tienes la impresión de que algo no va bien con tus datos, puedes reclamar ante una autoridad de control de protección de datos. Es competente la autoridad de la sede del responsable; su dirección está al final de esta política.

No te cuesta nada y no te trae desventajas. Otros recursos legales no se ven afectados, así que no tienes que decidirte por una sola vía.

Cambios en esta política

El responsable se reserva el derecho a modificar esta política de privacidad cuando resulte necesario por un cambio en las funciones de la app o en la situación jurídica. Siempre prevalece la política contenida en la versión instalada de la app; se entrega con la actualización. Las versiones facilitadas fuera de la app (PDF, sitio web) se generan a partir de la misma fuente y reflejan el mismo estado.

Qué significa esto para ti en la práctica

Esta política puede cambiar si la app hace algo nuevo o si cambia la ley. Lo que rige está siempre en la propia app, en la versión que tienes instalada: una política nueva te llega con una actualización, no en silencio durante la noche.

Las versiones en PDF y en la web salen de la misma fuente que la de la app. Por eso no pueden decir algo distinto, solo ser más antiguas.

Lo que aquí NO hace falta

Estas obligaciones habituales de protección de datos se revisaron y aquí, con motivo, no son de aplicación, porque Qardbox no recoge datos ni opera servidor alguno.

Sin encargo del tratamiento (art. 28)

No existe relación de encargo del tratamiento. El responsable no encarga a proveedores de servicios el tratamiento de datos personales. Apple pone iCloud a disposición del usuario bajo sus propias condiciones y, en esa medida, no es encargado del tratamiento por cuenta del proveedor.

Qué significa esto para ti en la práctica

No pasamos tus datos a ningún proveedor que los trate por encargo nuestro. Así que tampoco existe tal contrato.

Sin delegado de protección de datos (art. 37; art. 38 de la BDSG alemana)

No existe obligación de nombrar un delegado de protección de datos. No se alcanzan los requisitos del art. 37, apdo. 1 del RGPD ni del art. 38, apdo. 1 de la BDSG alemana (entre otros, ocupación permanente de al menos 20 personas en tratamiento automatizado).

Qué significa esto para ti en la práctica

Un delegado de protección de datos oficial solo es obligatorio por ley a partir de cierto tamaño. Un desarrollador individual no lo alcanza. El contacto es el propio responsable.

Sin evaluación de impacto (art. 35)

No se requiere una evaluación de impacto en la protección de datos. El tratamiento no supone un riesgo previsiblemente alto para los derechos y libertades de las personas físicas; no hay elaboración extensa de perfiles, ni vigilancia sistemática, ni tratamiento a gran escala de categorías especiales de datos.

Qué significa esto para ti en la práctica

Una evaluación de riesgos así solo es obligatoria en tratamientos especialmente intrusivos. Como aquí prácticamente no se trata nada, no hace falta.

Sin transferencia a terceros países por parte del proveedor (arts. 44 y ss.)

El responsable no transmite datos a terceros países. Por tanto, no son de aplicación las cláusulas contractuales tipo u otras garantías del art. 46 del RGPD. Cualquier posible conexión con terceros países surge únicamente en el ámbito de responsabilidad de Apple, dentro del iCloud del usuario.

Qué significa esto para ti en la práctica

No enviamos nada al extranjero. Si a través de tu iCloud surge una conexión internacional, es asunto de Apple, y Apple está certificada para ello.

El tratamiento no se basa en un consentimiento, sino en el art. 6, apdo. 1, letra b del RGPD. No se requiere gestión del consentimiento; el guardado local de los datos necesarios para la función es estrictamente necesario según el art. 25, apdo. 2 de la TDDDG alemana y queda por tanto exento de consentimiento.

Qué significa esto para ti en la práctica

No hay banners de cookies ni solicitudes de consentimiento, porque la app no necesita consentimiento: solo guarda lo necesario para su función.

Sin certificación ISO 27001

Una certificación ISO/IEC 27001 no es una obligación legal. Para el alcance y el riesgo de esta app, montar un sistema certificado de gestión de la seguridad de la información sería desproporcionado; las medidas tomadas son adecuadas al riesgo (art. 32).

Qué significa esto para ti en la práctica

Un certificado de seguridad tan grande no es obligatorio para una app de estudio gratuita y sería excesivo. Las medidas de protección reales están ahí de todos modos.

Responsable

Responsable en el sentido del art. 4, punto 7, del RGPD y prestador de servicios según el §5 de la DDG alemana.

Simon Harre
Walter-Klausch-Str. 15
14482 Potsdam
Deutschland
privacy@qardbox.com

Autoridad de control competente

Ante esta autoridad puedes reclamar conforme al art. 77 del RGPD.

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht
Land Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow