DOCUMENTO LEGAL

Política de privacidad

Fecha de entrada en vigor: 25 de septiembre de 2026

VPNzo ("el Servicio") es operado por Taprise Ltd., una empresa registrada en el Reino Unido. Esta Política de privacidad explica qué datos personales recopilamos, la base legal sobre la que los tratamos, cuánto tiempo los conservamos, hacia dónde se transfieren y tus derechos como interesado.

Los servicios de procesamiento de pagos para compras web son proporcionados por Consiliora Nexus Consulting LTD, empresa constituida conforme a la legislación de la República de Chipre (número de registro HE 468919, domicilio social en Makariou III, 1-7, MITSIS 3, 3rd floor, Lefkosia, 1065, Nicosia, Cyprus), que actúa como agente de cobro de pagos autorizado en nombre de Taprise Ltd. (junto con Taprise Ltd., la "Empresa" cuando el contexto lo requiera).

Puedes encontrar la lista de otros socios en el Anexo A

Esta Política debe leerse junto con nuestros Términos de uso, que rigen la relación legal entre tú y Taprise Ltd., incluyendo la ley aplicable y la jurisdicción correspondiente.

Al instalar o usar VPNzo, reconoces que has leído y comprendido esta Política.

1. Quiénes somos y cómo contactarnos

Responsable del tratamiento:

Responsable del tratamiento para usuarios de la UE/EEE:

  • Consiliora Nexus Consulting LTD
  • N.º de registro: HE 468919
  • Makariou III, 1-7, MITSIS 3, 3rd floor, Lefkosia, 1065, Nicosia, Cyprus
  • Correo electrónico: info@consiliora.org

Responsables por región: Consiliora Nexus Consulting LTD actúa como responsable del tratamiento para los usuarios ubicados en la Unión Europea y el Espacio Económico Europeo conforme al RGPD. Taprise Ltd. actúa como responsable del tratamiento para los usuarios del Reino Unido (conforme al UK GDPR y la Data Protection Act 2018) y de todas las demás regiones.

2. Qué datos recopilamos — base legal y conservación

Recopilamos únicamente los datos mínimos necesarios para operar el Servicio. Para cada categoría especificamos qué se recopila, por qué, la base legal conforme al Art. 6 del RGPD y cuánto tiempo lo conservamos. Un registro de nuestras evaluaciones de interés legítimo para el tratamiento conforme al Art. 6(1)(f) está disponible a solicitud.

2.1 Datos de cuenta y autenticación

Qué: Dirección de correo electrónico (si se registra por correo); nombre o identificador visible de Google o Apple Sign-In; token de autenticación (nunca recibimos tu contraseña).

Por qué: Crear y mantener tu cuenta; autenticar tu identidad al regresar.

Base legal: Ejecución de un contrato — Art. 6(1)(b). Estos datos son necesarios para prestar el Servicio.

Conservación: Duración de la cuenta activa + 30 días tras la solicitud de eliminación de la cuenta (para resolución de disputas), y luego se elimina de forma permanente.

2.2 Datos de suscripción y facturación

Qué: Estado de la suscripción, plan y período de facturación; fecha de compra y fecha de renovación; tipo de método de pago (por ejemplo, "tarjeta terminada en 4242") — no almacenamos números completos de tarjeta.

Por qué: Prestar el Servicio pagado; gestionar el ciclo de vida de la suscripción; resolver disputas de facturación.

Base legal: Ejecución de un contrato — Art. 6(1)(b).

Encargados del tratamiento:

  • Adapty (EE. UU.) — gestión de suscripciones y analítica; transferido conforme a las Cláusulas Contractuales Tipo (SCC) de la UE y, para datos personales del Reino Unido, el UK International Data Transfer Agreement (IDTA) o el UK Addendum a las SCC de la UE, según corresponda
  • Stripe (EE. UU./UE) — procesamiento de pagos para compras web; transferido conforme a las SCC de la UE y el IDTA/Addendum del Reino Unido según corresponda; la entidad estadounidense de Stripe está certificada bajo el Marco de Privacidad de Datos UE-EE. UU.
  • CentroBill (UE) — procesamiento de pagos para compras web; con sede en la UE, sin transferencia internacional

Conservación: 7 años desde la fecha de la transacción, conforme a las obligaciones legales de contabilidad y conservación de registros fiscales del Reino Unido y la UE.

2.3 Datos de soporte y comunicación

Qué: Dirección de correo electrónico; contenido de mensajes de soporte y archivos adjuntos; historial de comunicación con nuestro equipo de soporte.

Por qué: Responder solicitudes de soporte; resolver problemas técnicos; mantener la calidad del servicio.

Base legal: Intereses legítimos — Art. 6(1)(f). Tenemos un interés legítimo en brindar soporte al cliente. Este interés no prevalece sobre tus derechos, dada la naturaleza limitada de los datos y la expectativa razonable de que las interacciones de soporte se conserven.

Encargado del tratamiento:

  • Freshdesk de Freshworks Inc. (EE. UU.) — transferido conforme a las SCC de la UE y, para datos personales del Reino Unido, el IDTA o el Addendum del Reino Unido, según corresponda

Conservación: 2 años desde la fecha de la última interacción, y luego se elimina.

2.4 Datos del dispositivo y técnicos

Qué: Tipo y modelo de dispositivo; sistema operativo y versión de la aplicación; idioma y configuración regional; informes de fallos y registros de diagnóstico (anonimizados cuando sea posible).

Por qué: Diagnosticar problemas técnicos; mejorar la estabilidad de la aplicación; detectar abuso o fraude.

Base legal: Intereses legítimos — Art. 6(1)(f). Estos datos son de naturaleza técnica y no te identifican personalmente.

Encargados del tratamiento:

  • Adapty (EE. UU.) — analítica e informes de fallos; transferido conforme a las SCC de la UE y el IDTA/Addendum del Reino Unido, según corresponda
  • Proveedores adicionales de infraestructura (detalles disponibles a solicitud)

Conservación: 90 días desde la recopilación, y luego se elimina o se anonimiza por completo.

2.5 Metadatos de sesión VPN

Qué: Marcas de tiempo de inicio y fin de sesión; región del servidor seleccionada; estado de la conexión e indicadores de rendimiento (por ejemplo, la latencia).

Por qué: Operar el túnel VPN; diagnosticar fallos de conexión; planificación de capacidad.

Base legal: Ejecución de un contrato — Art. 6(1)(b). Estas señales son necesarias para prestar la conexión VPN que solicitaste.

Lo que NO recopilamos:

  • Historial de navegación o consultas DNS
  • Contenido del tráfico, mensajes o archivos transmitidos a través de la VPN
  • Direcciones IP de destino
  • Cualquier dato que nos permita identificar qué sitios web o servicios visitas

Conservación: 30 días desde el fin de la sesión, y luego se elimina.

2.6 Datos de analítica de pagos

Qué: Eventos de conversión de suscripción (prueba iniciada, suscripción activada, cancelada); métricas de ingresos a nivel de cohorte; señales de abandono y retención.

Por qué: Comprender el rendimiento de las suscripciones; optimizar los precios y la mecánica de las pruebas; planificación financiera.

Base legal: Intereses legítimos — Art. 6(1)(f). Los datos de analítica se procesan de forma agregada o seudonimizada.

Encargados del tratamiento:

  • Adapty (EE. UU.) — transferido conforme a las SCC de la UE y el IDTA/Addendum del Reino Unido, según corresponda
  • Merchantro — jurisdicción por confirmar; acuerdo de tratamiento de datos vigente

Conservación: Analítica agregada: 3 años. Eventos seudonimizados a nivel individual: 12 meses.

3. Transferencias internacionales de datos

Algunos de nuestros encargados del tratamiento se encuentran fuera del Reino Unido y el EEE. Para las transferencias de datos personales originados en el EEE, nos basamos en las Cláusulas Contractuales Tipo (SCC) de la UE. Para las transferencias de datos personales originados en el Reino Unido, las SCC de la UE por sí solas no satisfacen los requisitos del UK GDPR tras el Brexit, por lo que además nos basamos en el UK International Data Transfer Agreement (IDTA) o el UK Addendum a las SCC de la UE, según corresponda.

  • Adapty — Estados Unidos — SCC de la UE; IDTA / Addendum del Reino Unido para datos del Reino Unido
  • Freshdesk (Freshworks) — Estados Unidos — SCC de la UE; IDTA / Addendum del Reino Unido para datos del Reino Unido
  • Stripe — Estados Unidos / UE — SCC de la UE + Marco de Privacidad de Datos UE-EE. UU.; IDTA / Addendum del Reino Unido para datos del Reino Unido
  • CentroBill — Unión Europea — Sin transferencia — con sede en la UE
  • Merchantro — Por confirmar — Aún no confirmado — ver Sección 2.6

Las copias de las SCC aplicables, el IDTA del Reino Unido y el Addendum del Reino Unido están disponibles a solicitud: support@vpnzo.app.

4. Divulgación y uso compartido de datos

No vendemos, alquilamos ni intercambiamos tus datos personales con terceros con fines de marketing.

Solo compartimos datos en las siguientes circunstancias:

4.1 Con los encargados del tratamiento indicados en la Sección 2

Únicamente para los fines descritos, bajo acuerdos vinculantes de tratamiento de datos conformes con el Art. 28 del RGPD.

4.2 Para el cumplimiento legal

Cuando lo exija la ley aplicable, una orden judicial o una solicitud legítima de una autoridad competente. Te notificaremos de dichas solicitudes cuando esté legalmente permitido.

4.3 Para proteger nuestros derechos

Cuando sea necesario para prevenir fraude, hacer cumplir nuestros Términos de uso, o proteger la seguridad de los usuarios o del público.

4.4 Transferencias comerciales

En caso de fusión, adquisición o venta de activos, los datos personales pueden transferirse a la entidad adquirente. Te daremos un aviso previo de al menos 30 días antes de que tus datos queden sujetos a una política de privacidad sustancialmente diferente.

5. Tus derechos

Residentes del EEE y del Reino Unido (RGPD / UK GDPR)

  • Acceso (Art. 15) — Recibir una copia de los datos personales que tenemos sobre ti
  • Rectificación (Art. 16) — Solicitar la corrección de datos inexactos o incompletos
  • Supresión (Art. 17) — Solicitar la eliminación de tus datos personales
  • Limitación (Art. 18) — Solicitar que limitemos el tratamiento de tus datos
  • Portabilidad (Art. 20) — Recibir tus datos en un formato estructurado y legible por máquina
  • Oposición (Art. 21) — Oponerte al tratamiento basado en intereses legítimos
  • Retirar el consentimiento (Art. 7(3)) — Cuando el tratamiento se base en el consentimiento, retirarlo en cualquier momento sin afectar el tratamiento previo lícito

Nota: ciertos derechos, como la supresión, pueden estar limitados cuando estemos obligados a conservar datos para cumplir una obligación legal — por ejemplo, el período de conservación contable y fiscal descrito en la Sección 2.2.

Decisiones automatizadas: no llevamos a cabo decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos o te afecten de manera significativa de forma similar.

Para ejercer cualquier derecho, contáctanos en support@vpnzo.app. Responderemos dentro de 30 días. Para solicitudes complejas, podemos prorrogar este plazo 60 días adicionales con aviso por escrito.

También tienes derecho a presentar una reclamación ante tu autoridad de supervisión nacional, y derecho a un recurso judicial efectivo conforme al artículo 79 del RGPD:

Residentes de California (CCPA/CPRA)

Tienes derecho a saber qué información personal recopilamos, a solicitar su eliminación, a excluirte de la venta o el uso compartido de tu información personal (no vendemos ni compartimos información personal, incluso para publicidad conductual entre contextos), y a la no discriminación por ejercer estos derechos. Es posible que tengas derechos similares conforme a otras leyes estatales de privacidad de EE. UU. aplicables. Envía las solicitudes a support@vpnzo.app.

6. Seguridad de los datos

Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos personales, entre ellas:

  • Encriptación en tránsito (TLS 1.2+) y en reposo
  • Controles de acceso y principios de privilegio mínimo
  • Revisiones de seguridad periódicas

Ningún sistema basado en internet es completamente seguro. En caso de una vulneración de datos personales que suponga un alto riesgo para tus derechos y libertades, te notificaremos sin demora indebida según lo exija la ley aplicable. Cuando corresponda, también notificaremos a la autoridad de supervisión competente dentro de las 72 horas siguientes a tener conocimiento de una vulneración que lo requiera, conforme al artículo 33 del RGPD.

7. Niños y menores de edad

El Servicio no está dirigido a personas menores de 18 años. No recopilamos a sabiendas datos personales de menores. Si crees que una persona menor de 18 años ha enviado datos a través del Servicio, contáctanos en support@vpnzo.app y los eliminaremos de inmediato.

8. Cookies y rastreo

La aplicación móvil de VPNzo no usa cookies. Nuestro sitio web (vpnzo.app) puede usar únicamente cookies esenciales necesarias para el funcionamiento del sitio. No usamos cookies publicitarias ni de rastreo conductual. Si esto cambia, actualizaremos esta Política y obtendremos el consentimiento cuando lo exija la ley aplicable.

9. Cambios a esta Política

Podemos actualizar esta Política de vez en cuando. Los cambios importantes se comunicarán al menos 14 días antes de entrar en vigor mediante una notificación dentro de la app, un aviso en el sitio web, o un correo electrónico si contamos con tu dirección. La "Fecha de entrada en vigor" en la parte superior refleja la revisión más reciente.

El uso continuado del Servicio después de que una Política actualizada entre en vigor constituye aceptación, en la medida en que lo permita la ley aplicable.

10. Contacto

Autoridad de supervisión del Reino Unido:

  • Information Commissioner's Office — ico.org.uk | 0303 123 1113

Autoridades de supervisión de la UE:

Autoridad de supervisión de Chipre:

Respondemos a todas las consultas de privacidad dentro de 30 días.