Política de privacidad
para el hardware de Ponora, la aplicación, la web, los servicios en la nube y los servicios de IA.
Responsable del tratamiento | Ponora International GmbH |
Dirección | Hammfelddamm 4 A, 41460 Neuss, Alemania |
Correo electrónico | support@ponora.ai |
Web | https://ponora.ai |
Registro mercantil | Amtsgericht Neuss, HRB 25047 |
Identificación fiscal | DE460769264 |
Versión | 5.0 | Fecha de actualización: 31 de agosto de 2026 |
Esta declaración de privacidad explica de manera transparente qué datos personales procesa Ponora, para qué fines lo hace y cuáles son los derechos de los interesados.
Contacto en materia de protección de datos: support@ponora.ai
Índice
1. Responsable del tratamiento y contacto de protección de datos | 16. Transferencias a terceros países y accesos remotos |
2. Ámbito de aplicación y roles en materia de protección de datos | 17. Plazos de conservación y criterios de supresión |
3. Finalidades y bases jurídicas del tratamiento | 18. Supresión de la cuenta y exportación de datos |
4. Categorías de datos personales | 19. Seguridad y violaciones de la protección de datos |
5. Registro, cuenta y consentimientos | 20. Pedidos, pagos y suscripciones |
6. Dispositivos, enlace de dispositivos y cuota de uso | 21. Sitio web, cookies y almacenamiento local |
7. Grabaciones de audio, almacenamiento local y carga | 22. Comunicación, soporte y marketing |
8. Transcripción y procesamiento de voz | 23. Decisiones automatizadas y transparencia de IA |
9. Grabaciones largas, segmentación y separación de hablantes | 24. Derechos de los interesados y derecho a presentar una reclamación |
10. Resúmenes generados por IA, marcadores y uso compartido | 25. Menores y grabaciones de audio lícitas |
11. No se utilizará para el entrenamiento general de IA | 26. Modificaciones de esta política de privacidad |
12. Categorías especiales de datos personales | Anexo A. Flujo de datos |
13. Información para las personas grabadas sin cuenta Ponora | Anexo B. Criterios de almacenamiento y supresión |
14. Infraestructura y regiones de tratamiento | Anexo C. Destinatarios principales y proveedores de servicios |
15. Destinatarios y proveedores de servicios |
1. Responsable y contacto de protección de datos
El responsable en el sentido del Reglamento General de Protección de Datos (RGPD) es Ponora International GmbH, Hammfelddamm 4 A, 41460 Neuss, Alemania.
Las consultas relacionadas con la protección de datos pueden dirigirse a support@ponora.ai. Para más información, consulte el aviso legal en https://ponora.ai.
Actualmente, no se ha designado un encargado de la protección de datos. Si en el futuro se designa un encargado de la protección de datos, sus datos de contacto se publicarán en esta declaración de privacidad.
2. Ámbito de aplicación y roles en materia de protección de datos
Esta declaración de privacidad se aplica a los sitios web de Ponora, la aplicación móvil, la aplicación web, los dispositivos de grabación de Ponora y las tarjetas de grabación, las funciones en la nube, la transcripción y las funciones de IA, así como a los pedidos y suscripciones.
Ponora es regularmente el responsable del manejo de cuentas de usuarios, relaciones contractuales, pedidos, pagos, comunicación con clientes, seguridad del sistema y la operación de su propia página web.
Si Ponora procesa datos personales exclusivamente en virtud de instrucciones documentadas de un cliente empresarial, puede actuar como encargado del tratamiento para ese procesamiento. Antes del inicio de tal procesamiento, se debe celebrar un acuerdo conforme al artículo 28 del RGPD. El papel concreto siempre se determina por la actividad de procesamiento y la capacidad de decisión, no solo por la denominación de un contrato.
Los proveedores de servicios de pago, las tiendas de aplicaciones, los operadores de plataformas u otros proveedores pueden ser responsables por sí mismos en procesamientos individuales. En este caso, sus declaraciones de privacidad se aplican de manera complementaria.
3. Fines y bases jurídicas del tratamiento
Ponora solo procesa datos personales para fines determinados, concretos y legítimos. La base jurídica aplicable depende del procesamiento específico.
Finalidad / Tratamiento | Datos | Base jurídica | Nota |
|---|---|---|---|
Cuenta, contrato y servicios solicitados | Datos de cuenta, dispositivo, contenido y plan | Artículo 6, apartado 1, letra b del RGPD | Contrato y medidas previas al contrato |
Contabilidad, impuestos y documentos legales | Datos de facturación, pago y contrato | Artículo 6, apartado 1, letra c del RGPD | Obligaciones legales |
Seguridad del sistema y prevención de abuso y fraude | Datos de IP, dispositivo, seguridad y registro | Artículo 6, apartado 1, letra f del RGPD | Intereses legítimos en seguridad e integridad |
Marketing voluntario y tecnologías no necesarias | Datos de contacto, consentimiento y uso | Artículo 6, apartado 1, letra a del RGPD | Consentimiento; puede retirarse en cualquier momento |
Tratamiento en nombre de un cliente empresarial | Datos de contenido y personales proporcionados por el cliente | La base jurídica la determina el responsable del tratamiento correspondiente. | Ponora trata los datos como encargado del tratamiento sobre la base de un contrato de encargo del tratamiento de conformidad con el artículo 28 del RGPD y siguiendo las instrucciones documentadas del cliente. |
Categorías especiales de datos personales | Por ejemplo, datos de salud en audio y texto | Art. 9, apartado 2, letra a, del RGPD | Consentimiento explícito de la persona afectada |
Funciones de IA iniciadas por el usuario: transcripción, resumen, sugerencia de título, mapa mental, tareas, palabras clave, sugerencias de IA y notas de contexto recurrentes | Datos de audio, transcripciones, notas y contexto, así como prompts del usuario | Artículo 6, apartado 1, letra b del RGPD | Solo tras una activación expresa |
Notificaciones push (Firebase Cloud Messaging) | Token push, plataforma, identificación del dispositivo, idioma del dispositivo y versión de la aplicación | Art. 6, apartado 1, letras b y f, del RGPD | Google Ireland Ltd.; transferencia a Google LLC (EE. UU.) sobre la base de las cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914); puede solicitarse una copia a través de support@ponora.ai |
Provisión y registro de enlaces públicos de uso compartido | Contenidos compartidos, código de uso compartido, momento del acceso, dirección IP y agente de usuario | Art. 6, apartado 1, letras b y f, del RGPD | Los destinatarios acceden sin una cuenta de Ponora |
En caso de que la provisión de ciertas declaraciones sea necesaria para la conclusión o ejecución de un contrato, la falta de provisión puede llevar a que no se pueda proporcionar una cuenta, un pedido o una función solicitada.
Cuando el tratamiento se base en el consentimiento, este podrá retirarse en cualquier momento con efectos para el futuro. La retirada no afectará a la licitud del tratamiento realizado hasta ese momento.
4. Categorías de datos personales
Dependiendo de la utilización, Ponora procesa en particular las siguientes categorías de datos:
• Datos de base y de contacto, como por ejemplo nombre de usuario, dirección de correo electrónico, idioma, zona horaria y, en su caso, información empresarial.
• Datos de cuenta y de autenticación, como por ejemplo hash de contraseña, momentos de inicio de sesión, información de sesión, asociaciones OAuth, datos de verificación y seguridad.
• Datos de dispositivo y de enlace, como por ejemplo identificación del dispositivo, número de serie, modelo, versión de firmware, estado de enlace y estado de la batería y almacenamiento reportados recientemente.
• Datos de audio y de contenido, como por ejemplo grabaciones, archivos de audio importados, transcripciones, resúmenes, marcas, notas, tareas, mapas mentales, prompts del usuario y contenido compartido.
• Datos técnicos relacionados con el hablante, como por ejemplo identificaciones técnicas del hablante, segmentos de audio extraídos temporalmente y resultados de asignación.
• Datos de uso, cuota de uso y diagnóstico, como por ejemplo minutos de procesamiento utilizados, llamadas a funciones, dirección IP, información del navegador y de la aplicación, y registros de errores y seguridad.
• Datos de pedidos, pagos y facturación, como por ejemplo productos pedidos, planes, datos de facturación, estado de pago y identificadores de transacciones.
• Datos de comunicación y soporte, como por ejemplo solicitudes, mensajes, adjuntos y anotaciones de procesamiento.
• Datos de consentimiento y de prueba, como por ejemplo propósito, referencia de texto o versión, idioma, momento, fuente y retirada del consentimiento.
• Registros de uso de IA, por ejemplo, tipo de operación (transcripción, resumen), modelo utilizado, cantidad de tokens, costes y relación con el usuario y la grabación.
• Datos de notificaciones y push, por ejemplo, token push, plataforma, identificación del dispositivo, idioma del dispositivo y momento del último registro.
• Datos de uso compartido y acceso, por ejemplo, código de uso compartido, permisos, valores de expiración y contadores de acceso, así como dirección IP y agente de usuario de las personas que acceden a un enlace compartido.
• Notas de contexto recurrentes («Memory»), derivadas del contenido del usuario y utilizadas entre distintas grabaciones para mejorar la calidad de los resultados.
• Datos de asignación de hablantes en grabaciones largas, por ejemplo, identificadores de segmentos, identificaciones técnicas de hablantes, intervalos de tiempo, valores de confianza y versión del procedimiento.
Ponora no accede a la agenda de contactos del dispositivo final; la aplicación no solicita el permiso correspondiente. Para la selección individual de una imagen iniciada por el usuario y para guardar gráficos de evaluación propios, el sistema solicita un permiso multimedia. El permiso de ubicación solo se solicita para detectar dispositivos Ponora mediante Bluetooth y WLAN (en Android, únicamente hasta el nivel de API 32); las coordenadas de ubicación no se recogen ni se almacenan.
5. Registro, cuenta y consentimientos
Durante el registro, Ponora procesa en particular la dirección de correo electrónico, el hash de la contraseña, el nombre de usuario, el idioma y la zona horaria. Al iniciar sesión a través de Apple o Google, pueden procesarse los datos de la cuenta autorizados por el proveedor correspondiente.
El inicio de sesión con Apple en la aplicación móvil se realiza técnicamente a través de un servicio de redirección operado por Ponora en Google Cloud Run.
La aceptación de las CGC, la confirmación de haber tomado conocimiento de esta política de privacidad y los consentimientos voluntarios son actos jurídicamente diferentes. Los consentimientos voluntarios, en particular para marketing, no se vinculan a la aceptación de las CGC.
El consentimiento para el boletín no está preseleccionado, requiere una selección activa y se confirma mediante un procedimiento de doble opt-in por correo electrónico. Puede revocar en cualquier momento un consentimiento de marketing otorgado mediante el enlace de baja incluido en cada correo electrónico de marketing, en la configuración de la cuenta o a través de support@ponora.ai.
Ponora almacena pruebas de la aceptación de contratos, avisos de protección de datos y consentimientos en la medida en que sea necesario para las obligaciones legales de prueba y la defensa de reclamaciones legales. Para el registro se almacenan un indicador de confirmación y una marca de tiempo. Para el boletín se almacenan además la finalidad, la versión del texto de consentimiento, la versión del aviso de protección de datos, el idioma, la fuente, los momentos de solicitud, confirmación y baja, así como un historial de eventos acumulativo. Para el aviso previo a la grabación se almacena una confirmación versionada; esta confirmación cubre las grabaciones iniciadas por teléfono o aplicación, pero no las grabaciones iniciadas directamente sin conexión mediante el botón del dispositivo.
6. Dispositivos, vinculación de dispositivos y cuotas de uso
Al conectar un dispositivo Ponora o una tarjeta grabadora a una cuenta, Ponora procesa las identificaciones del dispositivo, el número de serie, el modelo, las informaciones del firmware, el estado de enlace y los momentos de la última notificación de estado.
Las indicaciones de batería y almacenamiento son solo instantáneas que se transmiten al backend cuando el dispositivo se conecta a través de la aplicación móvil. No significan que la aplicación web consulte el dispositivo en tiempo real.
Para gestionar el alcance de los servicios gratuitos y de pago, Ponora trata la vinculación del dispositivo, el estado del plan y los minutos de tratamiento consumidos. Tras vincular el dispositivo, la cuota gratuita se asigna a una cuenta de usuario; varios dispositivos vinculados a la misma cuenta comparten la cuota de esa cuenta.
7. Grabaciones de audio, almacenamiento local y carga
Ponora sigue el principio de 'Local First'. Las nuevas grabaciones se almacenan inicialmente en el dispositivo de grabación o en la aplicación móvil. La sincronización automática en la nube no está activada de forma predeterminada.
Una carga en la nube de Ponora se activa cuando el usuario selecciona activamente una función basada en la nube, especialmente transcripción o resumen, o activa una función de sincronización disponible.
El usuario es responsable de que la grabación, la carga, el tratamiento y la divulgación se realicen lícitamente. En particular, la grabación no autorizada de palabras pronunciadas en un ámbito no público puede constituir delito en Alemania con arreglo al § 201 del StGB. Antes de la grabación deberán facilitarse las informaciones necesarias y obtenerse los consentimientos u otras bases jurídicas que procedan.
Los datos de audio transferidos a la nube se almacenan cifrados. Para la transcripción, se proporcionan temporalmente descifrados en un archivo temporal en el servidor que realiza el tratamiento y se eliminan al finalizar o si falla el tratamiento. Para transferirlos al servicio de reconocimiento de voz se generan direcciones de acceso firmadas con una validez limitada.
8. Transcripción y procesamiento de voz
Ponora utiliza Microsoft Azure Speech como único servicio para el procesamiento automático de voz a texto. El tratamiento se realiza en la región de Azure Germany West Central (Alemania). Se utilizan los procedimientos de Azure «Fast Transcription» (REST) y la interfaz de streaming de Azure Speech; en grabaciones muy largas, la grabación se divide en segmentos.
Para la transcripción solicitada por el usuario, los datos de audio seleccionados se transmiten a Microsoft Azure. El tratamiento tiene por objeto el reconocimiento de voz y la separación técnica de hablantes asociada.
Para el reconocimiento de voz no existe una ruta alternativa hacia otro proveedor. Las solicitudes que indiquen un proveedor distinto de Azure son rechazadas en el servidor. El cambio entre los procedimientos de Azure (Fast Transcription y Streaming) permanece en el mismo proveedor y en la misma región.
La precisión depende de varios factores, como el idioma, el acento, el nivel de ruido, la calidad del micrófono y la superposición de voces. Las transcripciones deben revisarse antes de su uso.
Para el reconocimiento de voz automático se admiten, entre otros, los idiomas alemán, inglés, chino y francés. El tratamiento tiene lugar en la región de Azure indicada, con independencia del idioma reconocido. En las grabaciones que superen una duración máxima establecida, la separación de hablantes se desactiva automáticamente.
9. Grabaciones largas, segmentación y separación de hablantes
Las grabaciones más largas pueden dividirse en varios segmentos. Dentro de los segmentos, la separación de hablantes asigna las contribuciones de conversación a identificadores técnicos de hablantes.
Para una asignación coherente a lo largo de varios segmentos, Ponora puede seleccionar de segmentos adyacentes varias muestras de voz cortas y de calidad adecuada del mismo candidato, separarlas mediante breves intervalos de silencio y analizarlas de nuevo con Azure Speech. Se utilizan al menos tres segmentos de voz de al menos dos segundos cada uno; los segmentos inadecuados o superpuestos se excluyen.
Para esta verificación adicional, no se vuelve a enviar la grabación completa. El análisis se utiliza solo como señal técnica auxiliar y se combina con otros criterios.
Los archivos de audio temporales generados para esta comprobación adicional se eliminan inmediatamente después de finalizar correctamente el tratamiento o si este falla; no existe un período de conservación adicional. En cambio, los resultados de la asignación de hablantes se almacenan como metadatos de la grabación, en particular los identificadores de segmentos, las identificaciones técnicas de hablantes, los intervalos de tiempo, los valores de confianza, la versión del procedimiento y el estado de comprobación. Estos metadatos no contienen datos de audio; se eliminan junto con la grabación o la cuenta y no están sujetos a un plazo de expiración propio.
Las identificaciones técnicas de hablantes no se vinculan automáticamente con nombres reales; los usuarios pueden asignar por sí mismos un nombre a una identificación de hablante, y ese nombre procede del usuario. En caso de duda, la asignación de hablantes puede estar sujeta a una comprobación interna; para ello se registran el estado de comprobación y la entidad que realiza la comprobación.
10. Resúmenes generados por IA, marcadores y uso compartido
Para la creación de resúmenes, Ponora trata transcripciones, marcadores y, en su caso, otras informaciones de contexto proporcionadas por el usuario.
Para los análisis de texto asistidos por IA se utiliza Anthropic Claude a través de Google Vertex AI en la región europe-west1 (Unión Europea). Como modelo alternativo se utiliza Google Gemini a través de Google Vertex AI en la misma región. La cadena alternativa permanece íntegramente dentro de la Unión Europea.
Las funciones de IA disponibles incluyen transcripción de audio, resúmenes, sugerencias de títulos, marcación de contenidos importantes, mapas mentales, extracción de tareas, palabras clave, sugerencias de IA, notas de contexto entre distintas grabaciones, así como el uso compartido y la exportación de resultados.
Las fotos adjuntas a una grabación o nota no se transfieren al modelo de lenguaje como contenido de imagen; solo se transfieren referencias.
Si el usuario crea un uso compartido, los contenidos seleccionados se hacen accesibles mediante un enlace. Un uso compartido incluye segmentos de transcripción, resúmenes, resultados estructurados, conclusiones principales, tareas, datos de participantes, momento de la grabación y el nombre mostrado de la persona que lo comparte; el archivo de audio no se proporciona a través de la vía pública de uso compartido. Se puede acceder sin una cuenta de Ponora. Se pueden establecer un plazo de expiración y límites de acceso y descarga; sin una indicación correspondiente, un enlace compartido no expira automáticamente en la modalidad actual. Los accesos a enlaces compartidos se registran, incluida la dirección IP y el agente de usuario de la persona que accede. Ponora recomienda establecer un plazo de expiración para los usos compartidos.
Los resultados generados por IA pueden ser incompletos o incorrectos. Sirven para apoyar y no reemplazan la asesoría médica, legal, fiscal, financiera u otra profesional.
11. No se utiliza para el entrenamiento general de IA
Ponora no utiliza grabaciones de audio, transcripciones ni resúmenes para entrenar modelos de IA disponibles públicamente o entre proveedores.
La versión actual del producto no incluye un interruptor voluntario de opt-in para un programa de entrenamiento de modelos o mejora general. Por lo tanto, este tipo de programa no se presenta como una opción existente para los usuarios.
Podrán realizarse controles técnicos de calidad, comprobaciones de seguridad y detección de usos indebidos en la medida necesaria, siempre que exista una base jurídica y el tratamiento se limite a la finalidad correspondiente.
Ponora no exporta contenidos del usuario para fines de entrenamiento, conjuntos de datos o retroalimentación. La posibilidad y el alcance con que los proveedores utilizados puedan tratar contenidos para sus propios fines o para controles de uso indebido se rigen por los contratos celebrados con dichos proveedores y por la configuración de cuenta correspondiente; las exclusiones del proveedor no se controlan en la aplicación, sino contractualmente y mediante la configuración del proveedor.
12. Categorías especiales de datos personales
Las grabaciones de audio y las transcripciones pueden revelar categorías especiales de datos personales en el sentido del artículo 9 del RGPD, en particular datos de salud, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, origen étnico y datos relacionados con la vida sexual o la orientación sexual.
Estos contenidos solo pueden ser tratados si, además de una base jurídica según el artículo 6 del RGPD, se cumple una condición del artículo 9, apartado 2, del RGPD. Según el uso, esto puede ser, en particular, un consentimiento explícito u otra excepción legal.
Los clientes empresariales son responsables en principio de verificar la legalidad de sus fines de grabación y tratamiento, informar a las personas afectadas y documentar las condiciones necesarias según los artículos 6 y 9 del RGPD. Un acuerdo de encargo de tratamiento no reemplaza esta base legal propia.
Esta declaración de privacidad no constituye una autorización legal o profesional para el tratamiento de categorías especiales de datos.
13. Información para las personas grabadas sin cuenta de Ponora
Este apartado también se dirige a las personas cuya voz o declaraciones están contenidas en una grabación creada o cargada por un usuario de Ponora, aunque ellas mismas no posean una cuenta de Ponora.
La fuente de los datos en estos casos es en principio el usuario que crea o carga la grabación. Se pueden tratar especialmente la voz, los contenidos hablados, las marcas técnicas de hablante y las informaciones contextuales. El tratamiento se realiza para las funciones seleccionadas por el usuario, en particular almacenamiento, transcripción, separación de hablantes, resumen y compartir.
El usuario que graba está obligado a informar a las personas afectadas a tiempo y obtener el consentimiento necesario u otra base jurídica. Esta obligación del usuario no excluye las obligaciones de información y asistencia propias de Ponora.
Las personas grabadas pueden hacer valer sus derechos de protección de datos sin una cuenta de Ponora a través de support@ponora.ai. Para la identificación de una grabación y la protección de otros participantes, Ponora puede solicitar información adecuada para identificar la grabación relevante y verificar la identidad.
14. Infraestructura y regiones de tratamiento
La infraestructura principal de Ponora se opera en Google Cloud Platform, en la región europe-west3 de Fráncfort del Meno. Allí se encuentran Google Cloud Storage, la base de datos (Cloud SQL), los clústeres de computación (GKE), el registro de contenedores y los servicios de Cloud Run.
Para el procesamiento de mensajes se utiliza Google Cloud Pub/Sub. Este servicio transporta eventos de supresión y tratamiento con identificadores de usuario; no se transfieren contenidos de grabaciones, transcripciones ni resúmenes. Actualmente no puede excluirse el almacenamiento de estos mensajes fuera de la Unión Europea. En tal caso, la transferencia se basa en las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), junto con las medidas de protección complementarias del proveedor. Puede solicitarse una copia de las garantías a través de support@ponora.ai.
Microsoft Azure Speech trata los datos de audio en la región Germany West Central (Alemania). Anthropic Claude y Google Gemini se utilizan a través de Google Vertex AI en la región europe-west1 (Unión Europea). Para los datos de objetos se utilizan Google Cloud Storage (europe-west3) y un entorno de almacenamiento de IONOS (Fráncfort del Meno).
Las vías de tratamiento del almacenamiento primario, el reconocimiento de voz y el análisis de IA se encuentran en Alemania o en la Unión Europea. El almacenamiento de mensajes de Google Cloud Pub/Sub no está limitado exclusivamente a la Unión Europea; a este respecto se aplican las indicaciones de esta sección y de la sección 16.
15. Destinatarios y proveedores de servicios
Ponora solo transmite datos personales en la medida en que sea necesario para la prestación de los servicios solicitados, la gestión de pagos, la comunicación, el cumplimiento de obligaciones legales o la protección de intereses legítimos.
Proveedor / Destinatario | Finalidad | Tipos de datos | Región / Ubicación |
|---|---|---|---|
Google Cloud Platform | Infraestructura de nube principal: almacenamiento, bases de datos, capacidad de cálculo y procesamiento de mensajes | Datos de cuenta, audio, transcripción, uso y técnicos | europe-west3, Fráncfort del Meno, Alemania; para el procesamiento de mensajes (Pub/Sub), véanse las indicaciones de la sección 14 |
Microsoft Azure Speech | Reconocimiento de voz y separación técnica de hablantes | Datos de audio seleccionados, segmentos de audio y marcadores de hablante | Región de Azure configurada, preconfigurada como Germany West Central (Alemania) |
Anthropic Claude a través de Google Vertex AI | Resúmenes generados por IA | Transcripciones, marcas y datos de contexto | europe-west1, UE |
Google Gemini a través de Google Vertex AI | Opción de respaldo para resúmenes generados por IA | Transcripciones, marcas y datos de contexto | Google Vertex AI, región de la UE configurada, preconfigurada como europe-west1 |
Mailgun | Correos electrónicos transaccionales y comunicación de soporte | Dirección de correo electrónico, mensajes y metadatos de envío | Endpoint de la UE api.eu.mailgun.net, dominio remitente send.ponora.de |
Stripe / SEPA | Tramitación de pagos y facturación; adeudo directo SEPA solo cuando se ofrece en el proceso de pago de Stripe | Datos de clientes, facturas, pagos y transacciones | Stripe Payments Europe Ltd., Irlanda (UE) |
PayPal | Tramitación de pagos solo para compras únicas en la tienda; no para suscripciones | Datos de clientes, pagos y transacciones | Solo para compras únicas en la tienda; no para suscripciones |
Apple App Store / Google Play | Compras, suscripciones y gestión de la plataforma | Datos de cuentas, compras, suscripciones y transacciones | Condiciones independientes de la plataforma |
Proveedores de transporte y logística | Entrega de hardware y gestión de daños en transporte | Nombre, dirección de entrega, datos de contacto y envío | Según el método de entrega |
Google Firebase Cloud Messaging | Entrega de notificaciones push | Token push, plataforma, identificación del dispositivo y contenido del mensaje de la notificación | Google Ireland Ltd.; transferencia a Google LLC (EE. UU.) sobre la base de las cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914); puede solicitarse una copia a través de support@ponora.ai |
IONOS (almacenamiento de objetos) | Almacenamiento de objetos | Grabaciones, archivos de exportación y fotos de perfil | eu-central-1, Fráncfort del Meno, Alemania |
Se celebran acuerdos conforme al artículo 28 del RGPD con los encargados del tratamiento cuando sea necesario. Los proveedores que procesan los datos para sus propios fines o como parte independiente del contrato informan sobre el tratamiento en sus propios avisos de protección de datos.
La lista actualizada de proveedores de servicios puede ser actualizada en caso de cambios significativos. Los cambios con relevancia para la protección de datos se tratan conforme a las exigencias legales.
16. Transferencias a terceros países y accesos remotos
El tratamiento técnico principal tiene lugar en la Unión Europea. El personal autorizado de soporte técnico y administrativo puede acceder desde Alemania y China. Dichos accesos solo los realizan personas autorizadas mediante accesos seguros y se registran.
Un acceso desde China se considera una transferencia a un tercer país. Dicho acceso solo puede realizarse en la medida en que se cumplan los requisitos de los arts. 44 y ss. del RGPD, se documenten las garantías necesarias y se apliquen medidas técnicas y organizativas de protección adecuadas. Ponora basa estas transferencias en las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), junto con una evaluación de riesgos documentada y medidas técnicas y organizativas de protección complementarias.
Las personas afectadas pueden obtener información sobre las garantías utilizadas para una transferencia específica a un tercer país y la posibilidad de solicitar una copia de las medidas de protección pertinentes a través de support@ponora.ai, siempre que no se afecten los derechos de terceros o intereses de seguridad.
17. Plazos de conservación y criterios de supresión
Ponora no almacena datos personales más tiempo del necesario para el propósito específico. Son especialmente relevantes la duración de la cuenta y el contrato, las decisiones del usuario, las obligaciones legales de conservación, la necesidad de defensa o ejecución de derechos legales y los ciclos técnicos de eliminación y sobrescritura.
Los contenidos activos del usuario, como grabaciones de audio, transcripciones, resúmenes, marcadores, notas y mapas mentales, se almacenan sin una fecha de expiración automática hasta que el usuario los elimine, se suprima la cuenta o desaparezca la finalidad del tratamiento.
Los archivos de audio temporales para la asignación de hablantes entre segmentos se eliminan inmediatamente después de finalizar correctamente el tratamiento o si este falla. Otros datos con limitación técnica: los objetos temporales del almacenamiento de objetos se eliminan después de siete días, los archivos de exportación después de 90 días, las direcciones de descarga firmadas caducan como máximo después de siete días y las copias de seguridad del almacenamiento de objetos se conservan 365 días.
Los datos relevantes a efectos de facturación, fiscalidad y derecho mercantil se conservan durante los plazos legalmente establecidos.
Los datos en los respaldos se eliminan en el marco de los ciclos de rotación y sobrescritura vigentes. Hasta su sobrescritura, no se utilizan para el funcionamiento regular del producto y solo se mantienen para fines de restauración y seguridad.
Los registros sobre el uso de funciones de IA (tipo de operación, modelo, cantidad de tokens y costes) se conservan durante un máximo de 30 días para fines de facturación, prevención del uso indebido y prueba, sobre la base del art. 6, apartado 1, letras c y f, del RGPD. A más tardar 30 días después de la supresión de una cuenta, se elimina la relación de estos registros con una persona. Puede oponerse conforme al art. 21 del RGPD al tratamiento basado en el art. 6, apartado 1, letra f, del RGPD.
18. Supresión de la cuenta y exportación de datos
Al cerrar su cuenta mediante el procedimiento ordinario iniciado por el propio usuario, este puede elegir expresamente un plazo de recuperación de 30 días. Este plazo es voluntario. Durante el plazo elegido, el usuario puede cancelar el cierre y utilizar las funciones de exportación que sigan disponibles.
Una solicitud de supresión definitiva de datos personales al amparo del artículo 17 del RGPD no está sujeta a un plazo de recuperación obligatorio. Cuando se cumplan los requisitos legales, Ponora suprimirá los datos correspondientes sin dilación indebida, salvo que resulte aplicable alguna excepción del artículo 17, apartado 3, del RGPD. Estas solicitudes también pueden enviarse a support@ponora.ai durante un plazo de recuperación elegido; no se esperará a que venza el plazo restante. Ponora informará de las medidas adoptadas sin dilación indebida y, a más tardar, en el plazo de un mes desde la recepción de la solicitud. Cualquier prórroga permitida por el artículo 12, apartado 3, del RGPD se comunicará dentro del primer mes, junto con sus motivos. El acceso para cancelar un cierre ordinario de cuenta solo se mantiene durante un plazo de recuperación expresamente elegido; la cancelación también puede realizarse a través del soporte.
La exportación de contenidos individuales varía según la aplicación: en la aplicación web están disponibles para transcripciones y notas los formatos PDF, DOCX, TXT y Markdown, y para mapas mentales PNG, SVG y Markdown. En la aplicación móvil están disponibles PDF, DOCX, TXT y Markdown, y las transcripciones no incluyen PDF; la exportación DOCX requiere una grabación sincronizada con la nube; los mapas mentales pueden exportarse como PNG o Markdown. Las tareas solo se incluyen junto con las notas correspondientes al exportarlas mediante la aplicación móvil; la exportación generada en el servidor contiene el título, la transcripción y el resumen, pero no tareas.
La exportación está disponible en la aplicación a través de la función de uso compartido en la página de detalles del audio y en la aplicación web en la parte superior derecha de la página de detalles de la grabación.
Este derecho de exportación de contenidos individuales debe distinguirse de su derecho de acceso (art. 15 del RGPD) y a la portabilidad de los datos (art. 20 del RGPD). Puede ejercer estos derechos en cualquier momento a través de support@ponora.ai; Ponora le proporcionará los datos correspondientes en un formato habitual y legible por máquina.
En caso de cierre ordinario de la cuenta con un plazo de recuperación expresamente elegido, el proceso técnico de supresión se inicia al vencer dicho plazo. Si no se ha elegido un plazo de recuperación, así como en caso de una solicitud de supresión procedente al amparo del artículo 17 del RGPD, el proceso de supresión se inicia de inmediato y se lleva a cabo sin dilación indebida. Una vez iniciado el proceso de supresión, las funciones de exportación dejan de estar disponibles. Las obligaciones legales de conservación y las excepciones del artículo 17, apartado 3, del RGPD no se ven afectadas. Los datos que permanezcan temporalmente en copias de seguridad, registros de seguridad o en poder de prestadores de servicios se rigen por los criterios de supresión descritos en la sección 17; los procedimientos técnicos o contractuales no justifican una dilación indebida en una supresión exigida por ley.
Ponora no garantiza la eliminación simultánea de todos los sistemas activos, respaldos y sistemas de proveedores en un momento técnico no verificado. Los procesos de eliminación se realizan según los procesos del sistema y del proveedor.
Al finalizar la supresión, se eliminan los datos de cuenta, sesión, configuración, grabación, transcripción, notas, uso compartido, notificaciones y procesamiento de IA; la supresión de los archivos de objetos se realiza mediante una orden de supresión posterior. Solo permanecen un registro de prueba del proceso de supresión con un identificador de usuario seudonimizado y los datos sujetos a obligaciones legales de conservación.
19. Seguridad y violaciones de datos personales
Ponora adopta medidas técnicas y organizativas adecuadas según el artículo 32 del RGPD. Estas incluyen especialmente la encriptación durante la transmisión, los derechos de acceso basados en roles, la separación de entornos de desarrollo y producción, la registración de operaciones de seguridad, las actualizaciones de seguridad y los procedimientos de respaldo y restauración.
El acceso a las cuentas de usuario y al sistema de gestión de usuarios está protegido mediante procedimientos escalonados de autenticación y autorización.
Ningún sistema técnico ofrece seguridad absoluta. Ponora revisa las medidas de protección de manera orientada al riesgo y las ajusta según sea necesario.
En caso de una violación de la protección de datos personales, Ponora documenta el incidente y cumple con las obligaciones legales de notificación y comunicación. Si existe un riesgo previsto para los derechos y libertades de las personas naturales, se notifica a la autoridad de control competente, en la medida en que sea legalmente necesario, en un plazo de 72 horas después de su conocimiento. Si existe un riesgo previsto de alto riesgo, se informa a las personas afectadas sin dilación indebida, en la medida en que no se aplique una excepción legal.
20. Pedidos, pagos y suscripciones
Al procesar pedidos y suscripciones, Ponora trata en particular los nombres, datos de contacto, datos de facturación, productos pedidos, planes, estado de pago, identificadores de transacciones y, en su caso, las indicaciones necesarias para fines fiscales.
Los pagos de los contratos directos con Ponora se tramitan a través de Stripe; los métodos de pago que aparecen en el proceso de pago pueden incluir, en particular, el pago con tarjeta y el adeudo directo SEPA. PayPal solo está disponible para compras únicas en la tienda, no para suscripciones. Las compras y suscripciones a través de Apple App Store y Google Play se tramitan mediante la plataforma correspondiente.
Los datos de pago completos pueden ser procesados directamente por el proveedor de servicios de pago o el operador de la plataforma. Estos proveedores pueden ser responsables en este sentido. Ponora solo recibe regularmente la información necesaria para la administración del contrato, el estado del pago, la contabilidad y el soporte.
El tratamiento se realiza para la ejecución del contrato, el cumplimiento de obligaciones legales de contabilidad y fiscalidad, la prevención del fraude y el procesamiento de casos de pago y soporte.
21. Sitio web, cookies y almacenamiento local
Al visitar el sitio web de Ponora, pueden procesarse datos de registro del servidor como la dirección IP, la fecha y hora, la página solicitada, el referente, el navegador y el sistema operativo. Este tratamiento se realiza para el funcionamiento técnico, la seguridad y el análisis de errores.
Se pueden utilizar cookies técnicamente necesarias o almacenamientos locales similares para proporcionar el sitio web, gestionar las sesiones, permitir funciones de seguridad y guardar las configuraciones de protección de datos seleccionadas.
Se utilizan concretamente: tokens de sesión y de renovación como cookies exclusivamente de servidor, una cookie de idioma con una duración de un año establecida para los dominios de Ponora, así como la entrada de almacenamiento local con la selección de consentimiento. Al utilizar las funciones de pago e inicio de sesión también se cargan scripts de Stripe, PayPal, Apple y Google; estos son necesarios para la función expresamente solicitada en cada caso y no se cargan en las páginas informativas ordinarias. El nombre mostrado y la dirección de correo electrónico no se almacenan en cookies legibles por JavaScript. Los datos de la cuenta necesarios para mostrar al usuario conectado se obtienen, tras la autenticación, a través de una interfaz protegida.
Actualmente no hay tecnologías de análisis o marketing que requieran consentimiento integradas en los sitios web de Ponora. Solo se utilizan cookies técnicamente necesarias y entradas de almacenamiento local en el sentido del § 25, apartado 2, de la TDDDG. El banner de consentimiento muestra las categorías no necesarias desactivadas por defecto. Puede cambiar o revocar su selección en cualquier momento mediante el enlace «Configuración de cookies» situado en el pie de página de cada página.
Si Ponora utiliza en el futuro tecnologías de análisis o marketing no necesarias, estas se activarán solo después de obtener el consentimiento necesario y se nombrarán en la información actualizada de las cookies y en la herramienta de consentimiento.
22. Comunicación, soporte y marketing
Al contactar con Ponora, se procesan los datos transmitidos para responder a la consulta, documentar el proceso y, en su caso, cumplir obligaciones contractuales o legales.
Para los correos electrónicos transaccionales y la comunicación de soporte se utiliza Mailgun a través del endpoint de la UE (api.eu.mailgun.net) con el dominio remitente send.ponora.de. La medición de aperturas y clics está desactivada. Para limitar los registros abusivos al boletín, a partir de la dirección IP del solicitante se genera un valor hash vinculado a una clave y se transmite al backend; la propia dirección IP no se almacena para este fin.
La comunicación de marketing solo se envía sobre la base de un consentimiento voluntario o una excepción legalmente permitida. La opción de marketing está desactivada por defecto. Cada mensaje de marketing debe incluir una posibilidad adecuada de darse de baja.
Las notificaciones de servicios, seguridad, contratos o pagos necesarias no son comunicaciones de marketing y pueden enviarse independientemente del consentimiento para el marketing.
23. Decisiones automatizadas y transparencia de IA
Ponora no toma decisiones exclusivamente automatizadas dentro del ámbito de los servicios estándar descritos, que tengan efecto legal sobre los usuarios o los afecten de manera significativa de forma similar.
Las transcripciones, los resúmenes y otros contenidos generados automáticamente pueden contener errores y deben revisarse antes de utilizarlos para algo importante. El aviso de transparencia sobre IA contiene los detalles sobre la identificación de los contenidos generados automáticamente.
La identificación de los contenidos generados automáticamente se seguirá unificando a lo largo de los productos. Estas indicaciones de transparencia no reemplazan la verificación independiente por parte del usuario.
24. Derechos de los interesados y derecho a presentar una reclamación
Los interesados tienen, conforme a las condiciones legales, especialmente el derecho a la información, rectificación, supresión, limitación del tratamiento, portabilidad de datos y oposición. Un consentimiento otorgado puede ser retirado en cualquier momento con efecto futuro.
Cuando el tratamiento se base en intereses legítimos, el interesado podrá oponerse por motivos relacionados con su situación particular. Podrá oponerse en cualquier momento al marketing directo sin necesidad de una justificación especial.
Derecho de oposición conforme al art. 21 del RGPD: tiene derecho a oponerse en cualquier momento, por motivos relacionados con su situación particular, al tratamiento de sus datos personales basado en el art. 6, apartado 1, letra f, del RGPD. Puede oponerse en cualquier momento y sin indicar motivos al tratamiento con fines de publicidad directa.
Las solicitudes pueden dirigirse a support@ponora.ai. Esto también se aplica a las personas grabadas que no tienen una cuenta de Ponora. Para proteger a todos los involucrados, Ponora puede solicitar una prueba de identidad y asignación adecuada.
Ponora responde a las solicitudes en un plazo de un mes en principio. En caso de solicitudes complejas o numerosas, el plazo puede prolongarse conforme al RGPD; Ponora informará sobre la prolongación y sus razones dentro del primer mes.
Las personas afectadas también tienen derecho a presentar una reclamación ante una autoridad de control de protección de datos, en particular ante la autoridad de su lugar de residencia, trabajo o del lugar de la presunta infracción. La autoridad competente para Ponora es la Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
25. Menores y grabaciones de audio lícitas
Los servicios de Ponora están dirigidos en principio a personas mayores de 16 años. Las personas menores de 16 años solo pueden utilizar los servicios si existe una autorización efectiva de los tutores legales o una base legal diferente.
Algunas ofertas de compra o contrato pueden estar reservadas exclusivamente para personas mayores de edad. Las condiciones específicas se indicarán en cada oferta.
Ponora no recoge conscientemente datos personales de menores de 16 años sin la base legal necesaria. Si se detecta un tratamiento no permitido, Ponora puede bloquear los contenidos, solicitar pruebas o ordenar la supresión.
La limitación de edad no significa que las grabaciones de audio para menores estén generalmente prohibidas por ley. Independientemente de la edad, los usuarios deben cumplir con las normas penales, de protección de datos, laborales y de profesiones aplicables a cada grabación.
26. Modificaciones de esta política de privacidad
Ponora puede adaptar esta declaración de privacidad si cambian los productos, flujos de datos, proveedores de servicios, bases legales o requisitos legales.
Las modificaciones significativas se anunciarán de manera adecuada. Se solicitará una nueva autorización solo si es realmente necesaria para un tratamiento modificado; el simple uso continuo de los servicios no sustituye una autorización necesaria.
Fecha de esta versión: 31 de agosto de 2026.
Anexo A. Flujo de datos del tratamiento de audio e IA
1. Una grabación se almacena inicialmente en el dispositivo local o en la aplicación móvil.
2. El usuario inicia activamente una función en la nube, en particular la transcripción o el resumen.
3. Los datos se transfieren a la infraestructura principal de Google Cloud en europe-west3.
4. Microsoft Azure Speech procesa los datos de audio seleccionados en Germany West Central.
5. Para grabaciones largas, se pueden procesar segmentos y muestras de voz cortas.
6. Las muestras temporales de voz se eliminan inmediatamente después de la finalización o el fracaso del proceso.
7. Los resúmenes, las sugerencias de títulos, los mapas mentales, las tareas y las palabras clave se generan mediante Anthropic Claude y, cuando es necesario, Google Gemini a través de Google Vertex AI en la región europe-west1 (Unión Europea) (preconfigurada: europe-west1).
8. Los resultados se proporcionan al usuario autorizado y pueden ser exportados o compartidos por él.
9. Los contenidos del usuario se conservan en principio hasta que el usuario los elimine o se realice la eliminación de la cuenta.
10. Si el usuario crea un uso compartido, los contenidos de texto seleccionados pueden consultarse mediante un enlace sin una cuenta; los accesos se registran con la dirección IP y el agente de usuario.
Anexo B. Criterios de almacenamiento y supresión
Tipo de datos | Criterio de conservación / supresión |
|---|---|
Datos de cuentas y contratos | Mientras la cuenta esté activa; en caso de cierre ordinario de la cuenta, plazo de recuperación de 30 días únicamente si el usuario lo elige expresamente. Sin esta elección, así como en caso de una solicitud de supresión procedente al amparo del artículo 17 del RGPD, supresión sin dilación indebida y sin plazo de recuperación obligatorio; las obligaciones legales de conservación y el artículo 17, apartado 3, del RGPD no se ven afectados. |
Grabaciones de audio, transcripciones, resúmenes, notas y mapas mentales | Sin vencimiento automático; hasta la supresión por el usuario, la supresión de la cuenta o la desaparición de la finalidad del tratamiento |
Muestras temporales de hablantes | Archivos de audio temporales inmediatamente después de finalizar correctamente o fallar; metadatos de asignación (segmento, identificación de hablante, intervalo de tiempo y confianza) con la grabación o la cuenta |
Contenidos exportados o compartidos | Fuera de Ponora, bajo el control del receptor; dentro de Ponora, según la configuración del usuario y del producto |
Datos de seguridad, acceso y diagnóstico | Durante el tiempo necesario para la seguridad, el análisis de errores, las pruebas y los derechos legales; posteriormente, supresión o anonimización |
Datos de facturación y fiscal | De acuerdo con los plazos legales de conservación comercial y fiscal |
Pruebas de consentimiento y retirada del consentimiento | Mientras sea necesario para cumplir con obligaciones de prueba y defender los derechos legales |
Anexo C. Destinatarios principales y proveedores de servicios
Proveedor / Destinatario | Finalidad | Tipos de datos | Región / Ubicación |
|---|---|---|---|
Google Cloud Platform | Infraestructura principal en la nube: almacenamiento, bases de datos, capacidad de computación y procesamiento de mensajes | Datos de cuenta, audio, transcripción, uso y técnicos | europe-west3, Fráncfort del Meno, Alemania; para el procesamiento de mensajes (Pub/Sub), véanse las indicaciones de la sección 14 |
Microsoft Azure Speech | Reconocimiento de voz y separación técnica de hablantes | Datos de audio seleccionados, segmentos de audio y etiquetas de hablantes | Región de Azure configurada, preconfigurada como Germany West Central (Alemania) |
Anthropic Claude a través de Google Vertex AI | Resúmenes generados por IA | Transcripciones, marcadores y datos de contexto | europe-west1, UE |
Google Gemini a través de Google Vertex AI | Opción de respaldo para resúmenes generados por IA | Transcripciones, marcadores y datos de contexto | Google Vertex AI, región de la UE configurada, preconfigurada como europe-west1 |
Mailgun | Correos electrónicos transaccionales y comunicación de soporte | Dirección de correo electrónico, mensajes y metadatos de envío | Endpoint de la UE api.eu.mailgun.net, dominio remitente send.ponora.de |
Stripe / SEPA | Tramitación de pagos y facturación; adeudo directo SEPA solo cuando se ofrece en el proceso de pago de Stripe | Datos de clientes, facturación, pagos y transacciones | Stripe Payments Europe Ltd., Irlanda (UE) |
PayPal | Tramitación de pagos solo para compras únicas en la tienda; no para suscripciones | Datos de clientes, pagos y transacciones | Solo para compras únicas en la tienda; no para suscripciones |
Apple App Store / Google Play | Compras en la plataforma, suscripciones y gestión de la plataforma | Datos de cuentas, compras, suscripciones y transacciones | Condiciones independientes de la plataforma |
Proveedores de transporte y logística | Entrega de hardware y gestión de daños en transporte | Nombre, dirección de entrega, datos de contacto y envío | Según el método de entrega |
Google Firebase Cloud Messaging | Entrega de notificaciones push | Token push, plataforma, identificación del dispositivo y contenido del mensaje de la notificación | Google Ireland Ltd.; transferencia a Google LLC (EE. UU.) sobre la base de las cláusulas contractuales tipo (Decisión de Ejecución (UE) 2021/914); puede solicitarse una copia a través de support@ponora.ai |
IONOS (almacenamiento de objetos) | Almacenamiento de objetos | Grabaciones, archivos de exportación y fotos de perfil | eu-central-1, Fráncfort del Meno, Alemania |