privacidad.

última actualización: 14 de agosto de 2026

vrrb hace exactamente una cosa: te deja mandar un zumbido a un amigo de tus contactos. Este aviso explica qué datos tratamos para eso, con qué base jurídica, cuánto tiempo los conservamos — y qué no hacemos nunca, a propósito.

Quién es responsable

Burhan Tutan — desarrollador independiente, Türkiye — es el responsable del tratamiento de todo lo que se describe aquí (art. 4.7 RGPD; “veri sorumlusu” según la ley turca, KVKK).

Contacto para cualquier duda o solicitud sobre privacidad: burhan.tutan@gmail.com.

Qué tratamos

Tu número de teléfono. Para crear tu cuenta y para que tus amigos te encuentren en la coincidencia de contactos. Entras con un código de un solo uso enviado por SMS.

Tu nombre visible. Para que tus amigos vean de quién viene un zumbido. Puedes cambiarlo cuando quieras.

Tus contactos — pero nunca en bruto. Si das acceso, los números de tu agenda se normalizan a formato internacional en tu dispositivo y luego se convierten en un hash irreversible en nuestro servidor (HMAC-SHA256 con una clave secreta que nunca sale del servidor). No guardamos los números ni los nombres de tu agenda; solo se comparan esos valores cifrados para saber cuáles de tus amigos ya usan vrrb. Puedes desactivar el acceso a contactos cuando quieras en los ajustes de tu teléfono.

Tus registros de zumbidos. Quién zumbó a quién, cuándo y de qué tipo — necesario para que la app funcione, para el contador de rachas y las insignias, y para la protección frente a abusos (límite de frecuencia, bloqueo).

Tu token de notificaciones. La dirección que nos da tu teléfono para que el zumbido llegue.

Tus silencios y bloqueos. Para respetar de quién no quieres saber nada.

Diagnóstico de sincronización — solo números. Tras sincronizar contactos guardamos recuentos: cuántos números se leyeron, cuántos no se pudieron interpretar y por qué, qué país se asumió y cuánto tardó la lectura. Este registro no contiene números de teléfono ni nombres — solo cifras y etiquetas de categoría — y se borra a los 90 días. Existe por un motivo concreto: un fallo hizo que algunas personas no coincidieran casi con nadie y no teníamos forma de ver dónde ocurría.

Base jurídica

Ejecución del contrato (art. 6.1.b RGPD; art. 5.2.c KVKK) — tu número, tu nombre visible, tus registros de zumbidos y tu token de notificaciones. Sin ellos no hay cuenta ni forma de entregar un zumbido.

Tu consentimiento (art. 6.1.a RGPD; art. 5.1 KVKK) — los hashes de los números de tu agenda. Lo pedimos aparte dentro de la app, antes del diálogo del sistema, y puedes decir que no: la app sigue funcionando, solo tendrás que invitar a tus amigos tú mismo. Puedes retirar el consentimiento cuando quieras desactivando el acceso a contactos o borrando tu cuenta; retirarlo no afecta al tratamiento ya realizado.

Interés legítimo (art. 6.1.f RGPD; art. 5.2.f KVKK) — límite de frecuencia, bloqueo y el diagnóstico anterior, para que el servicio siga siendo usable, libre de abusos y diagnosticable.

Lo que NO hacemos

  • No guardamos los números ni los nombres de tu agenda.
  • Nunca enviamos SMS ni llamamos a las personas de tu agenda; las invitaciones las mandas solo tú, por el canal que elijas.
  • No mostramos anuncios, no tratamos tus datos con fines publicitarios y no los vendemos ni alquilamos a nadie.
  • No hay SDK de analítica, ni identificador publicitario, ni seguimiento entre apps.
  • No accedemos a la ubicación, las fotos, el micrófono ni el contenido de mensajes.
  • De hecho no hay contenido de mensajes — vrrb no tiene campo de texto, solo zumbidos.

Dónde se guardan tus datos y quién más los toca

Base de datos y backend: Supabase, región de Fráncfort (Alemania). Para quienes están en la UE/EEE esto no es una transferencia fuera del EEE. El acuerdo de tratamiento de Supabase incorpora las Cláusulas Contractuales Tipo de la Comisión Europea para los casos en que sus subencargados actúan fuera del EEE.

Notificaciones push: tu token y el contenido de la notificación (nombre del remitente, tipo de zumbido) pasan por el servicio push de Expo (Estados Unidos) y luego por el de Apple. Expo declara cumplir el RGPD y el Marco de Privacidad de Datos, y que el contenido de la notificación no se almacena más allá del momento del envío. Apple declara que las transferencias de datos fuera del EEE, el Reino Unido y Suiza se rigen por Cláusulas Contractuales Tipo.

Códigos SMS de acceso: se envían a través de Twilio (Estados Unidos), certificado bajo el Marco de Privacidad de Datos UE-EE. UU., cuyo acuerdo de tratamiento se apoya además en Cláusulas Contractuales Tipo y Normas Corporativas Vinculantes.

Nada más sale de la base de datos. Tus hashes de contactos, tu historial de zumbidos y tus rachas nunca se envían a ninguno de estos proveedores.

Para quienes están en Türkiye: los servicios de notificaciones y SMS están en el extranjero, así que esos dos flujos son transferencias internacionales según el art. 9 KVKK. Se realizan sobre la base del contrato estándar publicado por la Autoridad de Protección de Datos Personales de Türkiye (KVKK Kurumu) como garantía adecuada. Solo se transfiere lo enumerado arriba: tu token, el contenido de la notificación y tu número para el código de acceso.

Cuánto tiempo conservamos cada cosa

Datos de la cuenta (número, nombre visible, token): mientras exista tu cuenta.

Hashes de contactos: se refrescan en cada sincronización. Un hash que no aparece en ninguna sincronización durante 30 días se borra automáticamente — así, quien sale de tu agenda desaparece solo.

Registros de zumbidos: no hay borrado automático. Son la materia de las rachas, las estadísticas y las insignias, así que se conservan mientras tu cuenta esté activa y se borran con ella. La pantalla de actividad muestra una ventana móvil de 30 días; es un límite de visualización, no un borrado.

Diagnóstico de sincronización: se borra automáticamente a los 90 días.

Borrar tu cuenta (ajustes → borrar cuenta) elimina de forma permanente tu perfil, tus hashes de contactos, tu historial de zumbidos en ambos sentidos, tus rachas, tus insignias y tu lista de silencios y bloqueos.

Tus derechos

Tienes derecho de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición al tratamiento basado en interés legítimo. Cuando el tratamiento se basa en el consentimiento, puedes retirarlo cuando quieras.

Casi todo puedes hacerlo tú mismo dentro de la app: cambiar tu nombre visible, desactivar el acceso a contactos o borrar tu cuenta entera. Para lo demás, escribe a burhan.tutan@gmail.com. Respondemos en 30 días (KVKK) y en un mes (RGPD).

También puedes reclamar ante una autoridad de control: en Türkiye la Autoridad de Protección de Datos Personales (KVKK Kurumu) y en la UE/EEE la autoridad del país donde vives.

Menores

vrrb no está dirigido a menores de 13 años y no recogemos datos suyos a sabiendas. Si sabemos que una cuenta pertenece a un menor de 13 años, la borramos junto con sus datos.

Cambios

Si este aviso cambia de forma significativa, te lo diremos dentro de la app.