Política de privacidad
Última actualización: 12 de septiembre de 2026
Introducción
Esta política de privacidad describe cómo Novi Homines Software Oy ("nosotros") trata los datos cuando utilizas la aplicación móvil Vaava.
Al usar Vaava, aceptas esta política de privacidad. No vendemos tus datos. Nuestro negocio se basa en aportar valor con la aplicación, no en vender datos.
Datos locales
Vaava no tiene cuentas de usuario y no requiere crear una cuenta. No recopilamos tu correo electrónico ni contraseña para el uso normal de la aplicación. Vaava funciona localmente en tus dispositivos y, por defecto, los datos de seguimiento del bebé permanecen en el dispositivo en lugar de subirse a nuestros servidores.
Qué permanece en tu dispositivo:
- Todos los datos de eventos del bebé (tomas, cambios de pañal, sueño, etc.)
- Datos de emparejamiento de dispositivos
- Ajustes y preferencias de la app
Compartir datos por wifi local:
Cuando usas compartir datos por wifi local, los datos se comparten directamente entre tus dispositivos en tu red local mediante conexiones peer-to-peer. Los datos del bebé no pasan por nuestros servidores. Esto es independiente de Compartir datos familiares de Vaava Plus, descrito más abajo.
Promesa de privacidad: Por defecto, el historial de eventos de tu bebé permanece en tus propios dispositivos. Las excepciones limitadas son las funciones de IA en la nube que aceptas expresamente y el procesamiento temporal para dictado por voz u OCR, la gestión de compras de Vaava Plus, el diagnóstico opcional de fallos y — solo si lo activas — Compartir datos familiares de Vaava Plus, donde el contenido se cifra en tu dispositivo y se almacena solo como texto cifrado.
Compartir datos familiares de Vaava Plus (opcional, requiere Vaava Plus)
Compartir datos familiares de Vaava Plus es opcional. Cuando lo activas, sube datos familiares de Vaava sincronizables desde tu dispositivo a los servidores de Vaava después de que la app los cifre. Solo los dispositivos autorizados del hogar que tienen las claves de cifrado del hogar pueden descifrar el contenido protegido.
Compartir datos familiares de Vaava Plus no requiere correo electrónico ni contraseña. La app crea una identidad de Vaava, un hogar y registros de dispositivos seudónimos para que el servicio pueda autorizar a los miembros del hogar y entregar los datos cifrados a los dispositivos correctos. Tu código de recuperación de 24 palabras y las claves privadas de tus dispositivos nunca salen de tus dispositivos. El paquete de recuperación cifrado puede usarse para restaurar tu historial cifrado en un dispositivo nuevo.
Datos transferidos y almacenados cifrados:
- Datos del bebé y de los cuidadores: nombres, fechas de nacimiento, perfiles, colores, géneros y nombres visibles
- Datos de eventos: detalles y etiquetas del tipo de evento, atributos del evento, eventos de calendario, descripciones, notas, horas de inicio y fin del evento y datos del creador o editor
- Datos de crecimiento: fechas de medición, pesos, alturas, perímetros cefálicos, notas y ajustes de medición relacionados
- Rutinas y recordatorios: ritmos diarios del bebé, ajustes de hora de despertar y de acostarse, reglas de recordatorio, horas de silencio y preferencias de notificación guardadas como parte de la regla compartida
- Hitos y ajustes familiares: hitos de desarrollo, hitos con foto, alturas de los padres, perfiles de los miembros del hogar y perfiles de los dispositivos del hogar
- Datos del libro de fotos: entradas personalizadas del libro de fotos, fechas, pies de foto, notas, superposiciones y otros ajustes de las entradas
- Contenido fotográfico: imágenes de perfil del bebé, imágenes de hitos con foto e imágenes personalizadas del libro de fotos
- Descriptores de medios: nombres de archivo, tipos MIME, dimensiones, fechas de captura y otros metadatos descriptivos de los medios
- Material de cifrado: contenido del paquete de recuperación cifrado, claves del hogar, claves de registros, claves de medios y partes de claves envueltas
Datos transferidos y almacenados como metadatos del servicio, no cifrados de extremo a extremo:
- Datos de identidad y de dispositivos: identificadores aleatorios de usuario, de dispositivo y de clave pública de Vaava; plataforma del dispositivo; claves públicas; estado de las claves; y marcas de tiempo de creación o revocación
- Datos del hogar y de pertenencia: identificadores del hogar y de sus miembros, roles de propietario y de miembro, estado de la pertenencia, estado de la invitación y marcas de tiempo de incorporación, eliminación, creación o caducidad
- Datos de enrutamiento de registros: tipo amplio de entidad, identificadores de registro y de mutación, identificador del dispositivo autor, esquema, versiones de sobre y de clave, estado de eliminación, la marca de tiempo técnica de edición usada para la sincronización, cursor de sincronización, identificador de la solicitud, marca de tiempo de recepción en el servidor y tamaño del texto cifrado
- Datos de medios y almacenamiento: identificadores opacos de subida y de medios, identificadores del hogar y del actor, recuentos de bytes del texto cifrado, uso de la cuota de almacenamiento, hashes del texto cifrado, estado de la subida, estado del objeto y marcas de tiempo de subida, eliminación, caducidad o purga
- Datos de recuperación y de derecho de uso: identificador de recuperación, clave pública de recuperación, versión del paquete, algoritmo de cifrado, identificadores del proveedor de derechos o de la app, estado del derecho y marcas de tiempo de validez o facturación
- Datos de seguridad y de operaciones del servicio: tipo de evento de seguridad, resultado, código de motivo, identificadores del actor, recuentos de elementos o bytes, versión de la clave y marcas de tiempo de los eventos
Estos metadatos del servicio pueden mostrar que un registro o un objeto multimedia existe, su categoría amplia, la actividad de edición aproximada y su tamaño. No revelan los detalles del tipo de evento, las descripciones, las notas, las mediciones, los pies de foto, el contenido de las fotos ni las horas reales de inicio y fin de los eventos del bebé.
Vaava no recibe el contenido en texto plano, las claves de registros, las claves del hogar, las claves privadas de los dispositivos ni tu código de recuperación de 24 palabras de Compartir datos familiares de Vaava Plus. Los registros y medios cifrados pueden seguir disponibles para el hogar a efectos de sincronización hasta que se eliminen según los controles de sincronización de la app. Los medios cifrados eliminados pasan a un periodo de gracia de recuperación de siete días antes de que se purguen los bytes almacenados.
Acceso del hogar
Los dispositivos autorizados del hogar pueden descifrar los datos compartidos. Eliminar a un miembro del hogar y rotar las claves del hogar impide que ese miembro descifre los cambios nuevos después de la rotación, pero no puede borrar las copias ni las claves que ya se entregaron a un dispositivo.
Vigilabebés remoto de Vaava Plus (opcional, requiere Vaava Plus)
En el vigilabebés, un dispositivo actúa como unidad del bebé y otro dispositivo del hogar como unidad de los padres. En tu red wifi local el audio en directo viaja directamente entre los dispositivos y no pasa por el servicio de servidor de Vaava ni por un relé externo. Cuando los dispositivos están en redes distintas, por ejemplo uno con datos móviles, Vaava Plus amplía el vigilabebés a internet.
Una sesión remota se inicia desde un dispositivo del hogar, y solo los dispositivos del mismo hogar pueden unirse a ella. El audio en directo se cifra de extremo a extremo entre los dos dispositivos y se transmite mediante un servicio de relé WebRTC de un tercero. El proveedor del relé solo transporta medios cifrados y no puede descifrar, escuchar ni grabar el contenido de audio. Vaava no posee claves para descifrarlo.
Relé de conexión
Las sesiones remotas del vigilabebés usan un relé WebRTC (TURN) en lugar de establecer una conexión directa entre los dispositivos. El relé ve las direcciones IP de ambos dispositivos, el momento y el volumen del tráfico y la duración de la sesión, pero solo gestiona medios cifrados que no puede descifrar.
Datos transferidos y almacenados como metadatos del servicio, no cifrados de extremo a extremo:
- Datos de la sesión: identificadores del hogar y del dispositivo, identificadores y estado de la sesión, eventos de conexión, latidos y marcas de tiempo de la sesión
- Datos de configuración de la conexión: descripciones de sesión y direcciones del relé intercambiadas a través de los servidores de Vaava (cifradas en tránsito) para que los dos dispositivos puedan establecer la conexión
- Datos del relé: direcciones IP, volúmenes de tráfico, momento y duración de la sesión, tal como se describe arriba, tratados por un proveedor externo de relés WebRTC en nuestro nombre
Estos metadatos pueden mostrar que hubo una sesión del vigilabebés, cuándo y entre qué dispositivos. No revelan ningún contenido de audio.
Chat y resúmenes de Vaava AI (opcional)
La IA de Vaava es opcional e impulsa el chat y los resúmenes automáticos diarios, semanales y mensuales. Antes de la primera solicitud a la IA en la nube, la app explica el tratamiento y pide tu permiso. Si no aceptas, no se envía contenido a ningún proveedor de IA en la nube y los resúmenes se muestran en su forma estándar. Además, puedes desactivar los resúmenes con IA en Ajustes, independientemente de si el chat está visible.
Datos enviados al usar la IA en la nube:
- Tu mensaje actual y la conversación reciente necesaria para responderlo
- Para los resúmenes automáticos: las cifras del día, la semana o el mes que se resume, como recuentos, duraciones y totales de tomas, sueño y pañales
- Contexto relevante del bebé, como un identificador de la app, nombre, fecha de nacimiento, edad calculada, idioma, fecha y zona horaria
- Registros relevantes del bebé devueltos por las herramientas del dispositivo, como datos de tomas, sueño, pañales, crecimiento, rutinas o hitos, cuando son necesarios para responder a tu solicitud
- Imágenes o archivos solo cuando decides adjuntarlos
Los datos se envían cifrados a través del backend de Vaava a un proveedor externo de IA, actualmente OpenAI o Google Gemini. Vaava no usa el contenido del chat ni de los resúmenes para entrenar modelos de IA.
Almacenamiento y conservación:
El historial del chat, los resúmenes generados y las copias locales de los archivos permanecen en tu dispositivo hasta que los eliminas. Vaava no conserva mensajes sin procesar, contexto del bebé, resultados de herramientas ni archivos como historial del chat en el servidor después del procesamiento. Para créditos, prevención de abusos y reintentos fiables, Vaava puede conservar identificadores seudónimos, una huella de la solicitud, datos técnicos de uso y estado, marcas de tiempo y la respuesta final. Puedes solicitar la eliminación de los registros de IA en la nube asociados a tu identidad de Vaava.
OpenAI puede conservar las entradas y salidas de la API hasta 30 días para supervisar abusos, salvo obligación legal de conservarlas más tiempo. Vaava desactiva el almacenamiento de estado de la OpenAI Responses API; la conservación para supervisar abusos de OpenAI sigue aplicándose. Google Gemini puede conservar solicitudes, información contextual y resultados durante 55 días para supervisar abusos. Google indica que las solicitudes y respuestas de los servicios de pago de Gemini API no se usan para mejorar sus productos. Las imágenes y los archivos también pueden analizarse con fines de seguridad infantil.
Apple Foundation Models y Private Cloud Compute
El tratamiento mediante el backend de Vaava y proveedores externos de IA descrito arriba se aplica cuando eliges Vaava Cloud AI. En dispositivos compatibles con iOS 27 o posterior, puedes elegir Apple Foundation Models para Vaava AI. Cuando Private Cloud Compute gestiona una solicitud, tu mensaje, el contexto pertinente de la conversación, las fotos adjuntas y los datos del perfil o registros del bebé necesarios para responder se envían directamente desde tu dispositivo a Apple, sin pasar por los servidores de Vaava.
Apple usa el contenido solo para atender la solicitud. Private Cloud Compute no lo conserva ni lo pone a disposición del personal de Apple. Si Private Cloud Compute no está disponible, Vaava usa el modelo de Apple en el dispositivo; los datos procesados allí no salen del dispositivo. Private Cloud Compute necesita internet y tiene un límite diario por usuario. Puedes cambiar el proveedor de IA en los ajustes de Vaava.
Dictado por voz y OCR
Cuando usas el dictado por voz, se envía un breve clip de audio al servicio de servidor de Vaava. Este lo reenvía a un proveedor de IA, actualmente Google u OpenAI, para transcripción y análisis. El archivo de audio no se almacena después del procesamiento.
Cuando escaneas mediciones de crecimiento, se envía una imagen al servicio de servidor de Vaava. Este la reenvía a un proveedor de IA (incluido Google Gemini) para procesamiento OCR. La imagen no se almacena después del procesamiento.
Estos datos solo se usan para devolver resultados estructurados a tu dispositivo. Vaava no los usa para entrenar ningún modelo ni para crear en el servidor registros cifrados de Compartir datos familiares de Vaava Plus. Las condiciones del proveedor upstream (API del proveedor de IA) se aplican al tratamiento durante la transferencia.
La infraestructura backend está alojada dentro de la UE.
Gestión de compras de Vaava Plus
Vaava Plus se compra a través de Apple App Store o Google Play. Vaava usa RevenueCat para verificar el estado de la compra en el dispositivo y permitir restaurar compras en la misma plataforma.
Para ello, RevenueCat puede recibir datos relacionados con la compra desde la tienda de aplicaciones, junto con un identificador específico de la app que Vaava envía para comprobar si Vaava Plus está activo en ese dispositivo o restaurado en otro dispositivo de la misma plataforma.
En la implementación actual, Vaava no envía a RevenueCat tu correo electrónico, contraseña ni el contenido de los eventos de tu bebé.
Informes de fallos opcionales
Vaava incluye una función opcional de informes de fallos con Firebase Crashlytics que nos ayuda a diagnosticar fallos técnicos y mejorar la fiabilidad.
- Solo con consentimiento - Desactivado por defecto
- Controlado por ti - Puedes activarlo o desactivarlo en cualquier momento en los ajustes de Vaava
- Sin datos del bebé - Nunca recopila datos de seguimiento del bebé
Datos que recopila Crashlytics (cuando está activado)
- Identificadores de instalación: Crashlytics Installation UUID, Firebase Installation ID (FID) y RFC-4122 UUID para deduplicar informes
- Contexto del fallo y diagnóstico: marca temporal del fallo, stacktraces e información técnica de errores
- Información de app y versión: versión de la app e identificador de bundle o paquete
- Información del dispositivo y SO: modelo del dispositivo, versión del SO, memoria y almacenamiento
- Estado técnico de la app: por ejemplo, si la app estaba en primer plano o en segundo plano durante el fallo
Qué no añade Vaava
- No se adjunta ningún identificador de usuario personalizado a los informes de Crashlytics
- Vaava no añade logs ni claves personalizadas
- En la implementación actual no se envían eventos breadcrumb de analítica con los informes de fallos
Puedes retirar tu consentimiento en cualquier momento desactivando los informes de fallos en los ajustes de Vaava. Los datos de fallos se usan solo para estabilidad y corrección de errores, nunca para marketing.
Servicios de terceros
Vaava utiliza los siguientes servicios de terceros:
- OpenAI (a través del backend de Vaava): puede procesar mensajes opcionales del chat de Vaava AI y solicitudes de resumen automáticas, contexto y registros relevantes del bebé, archivos elegidos y respuestas generadas como se describe arriba. OpenAI también puede procesar el audio del dictado y la transcripción resultante para la función de dictado por voz.
- Google (a través del servicio de servidor de Vaava): puede procesar datos opcionales del chat y de los resúmenes de Vaava AI. Su servicio de voz a texto puede transcribir el audio del dictado para la función de dictado por voz. Google también usa Gemini para convertir una foto escaneada en datos estructurados. Vaava no conserva el audio de dictado ni las imágenes escaneadas después del procesamiento.
- Apple Foundation Models (si se elige en un dispositivo compatible): procesa solicitudes de IA en el dispositivo o mediante Apple Private Cloud Compute como se describe arriba.
- Apple App Store / Google Play: usado para gestionar compras únicas de Vaava Plus.
- RevenueCat: usado para verificar el estado de Vaava Plus y permitir restaurar compras dentro de la misma plataforma. RevenueCat puede recibir datos relacionados con compras y un identificador específico de la app, pero Vaava no le envía correo electrónico, contraseña ni contenido de eventos del bebé en la implementación actual.
- Firebase Crashlytics: diagnóstico opcional de fallos, desactivado por defecto y controlado por el usuario en los ajustes. Los informes de fallos no contienen contenido de eventos del bebé.
- Proveedor de infraestructura de relé WebRTC: transmite medios cifrados durante las sesiones remotas del vigilabebés. El proveedor procesa los medios cifrados en tránsito y los metadatos de red relacionados, incluidas las direcciones IP, el momento y el volumen del tráfico y la duración de la sesión, pero no puede descifrar ni escuchar el audio.
Estos servicios tienen sus propias políticas de privacidad. Solo compartimos los datos mínimos necesarios para ofrecer cada función.
Seguridad de los datos
Usamos medidas de seguridad habituales en el sector:
- Cifrado TLS
- El intercambio de datos por red local se cifra con métodos habituales (como AES-256)
- Compartir datos familiares de Vaava Plus (cuando está activado): el contenido se cifra en el dispositivo (AES-256-GCM) antes de subirse; los servidores almacenan solo texto cifrado y nunca reciben claves de descifrado
- Vigilabebés remoto de Vaava Plus (cuando se usa): el audio en directo se cifra de extremo a extremo entre los dos dispositivos y nunca se graba ni almacena
- No recopilamos datos del bebé en modo local (no hay datos centrales que proteger)
- Medidas de seguridad habituales para la infraestructura de la app
Tus derechos
Puedes:
- Exportar tus datos desde las funciones de la app que lo admiten
- Eliminar los datos locales de la app de tu dispositivo
- Eliminar los datos cifrados de Compartir datos familiares de Vaava Plus eliminando tu familia de Vaava Plus en los ajustes de Compartir datos familiares de Vaava Plus de la app
- Solicitar la eliminación de tus datos de sincronización familiar de Vaava
- Gestionar tu compra dentro de la app desde la cuenta de App Store o Google Play con la que se realizó
- Solicitar la eliminación de los registros de IA en la nube asociados a tu identidad seudónima de Vaava
Eliminación de datos de cuenta y de sincronización familiar
Puedes solicitar la eliminación de tus datos de sincronización familiar de Vaava Plus sin reinstalar la app. Escribe a hello@novihomines.com con el asunto Delete my Vaava data.
Incluye tu ID de usuario de Vaava si lo tienes. Nos ayuda a localizar los registros correctos, pero no es una contraseña. No envíes por correo tu código de recuperación de 24 palabras, tus claves privadas ni el contenido de tu familia.
- Salir de la familia: si eres miembro, eliminamos la pertenencia, revocamos el acceso a esa familia y borramos los datos de identidad de sincronización familiar del miembro cuando no se usan en otro lugar.
- Eliminar la familia: si eres el propietario, eliminamos de los servidores de Vaava los registros cifrados, los medios, las pertenencias, las claves y los datos de servicio relacionados de la familia.
Los datos locales de tu dispositivo y las copias ya descargadas en otros dispositivos de la familia no se eliminan de esos dispositivos con estas acciones. Podemos conservar una cantidad limitada de metadatos de seguridad o auditoría cuando sea necesario para proteger el servicio o cumplir obligaciones legales. Toda conservación de este tipo se limita al fin y al periodo indicados.
Cambios en esta política
Podemos actualizar esta política de privacidad ocasionalmente. Comunicaremos los cambios importantes a través de la app. El uso continuado de Vaava después de los cambios implica que aceptas la política actualizada.
Contacto
Si tienes preguntas sobre esta política de privacidad o el tratamiento de datos, contáctanos:
Email: hello@novihomines.com
Empresa: Novi Homines Software Oy