Política de Privacidad de dScrt

v2.0Vigente desde: 10/7/2026

Versión 2.0
Fecha de entrada en vigor: 01/07/2026
Idioma original: español

Nota de versión 2.0. Esta versión amplía las categorías de datos de pago y facturación (incorporando los datos fiscales exigidos por la normativa DAC7 y la condición de vendedor presunto de dScrt), añade a Apple y Google como operadores de pago y vendedores presuntos en sus respectivos raíles de tienda, e incorpora como finalidad el reporte de información a las autoridades fiscales (DAC7).


La presente Política de Privacidad explica de forma transparente cómo dScrt recoge, utiliza, conserva, comunica y protege los datos personales de las personas que utilizan el servicio. Está redactada en cumplimiento del Reglamento (UE) 2016/679 General de Protección de Datos (en adelante, "RGPD"), de la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (en adelante, "LOPDGDD"), de la Directiva 2002/58/CE sobre privacidad y comunicaciones electrónicas (en adelante, "ePrivacy"), de la Ley 34/2002 de Servicios de la Sociedad de la Información y Comercio Electrónico (en adelante, "LSSI-CE") y del Reglamento (UE) 2022/2065 de Servicios Digitales (en adelante, "DSA").

Esta Política forma parte integrante de los Términos y Condiciones de Uso de dScrt y se complementa con la Política de Contenido Prohibido, los Términos para Proveedores y la Política de Reembolsos.


Sección 1 — Responsable del tratamiento

En cumplimiento del artículo 13 RGPD, se identifica al responsable del tratamiento:

1.1 Delegado de Protección de Datos

Dado el volumen y la naturaleza actual del tratamiento, dScrt no está obligado a designar un Delegado de Protección de Datos en los términos del artículo 37 RGPD. Si el desarrollo del servicio modifica esta circunstancia, se procederá al nombramiento y se comunicará en esta Política.

1.2 Principios rectores

dScrt aplica al tratamiento de datos personales los principios del artículo 5 RGPD:


Sección 2 — Categorías de datos personales tratados

A continuación se detallan, por categoría, los datos personales que dScrt recoge y trata.

2.1 Datos de identificación y contacto

2.2 Datos de la red de contactos del usuario

dScrt no accede a la libreta de contactos del teléfono del usuario. Los contactos en dScrt se añaden manualmente por el propio usuario mediante invitación o búsqueda dentro de la aplicación.

2.3 Comunicaciones y archivos compartidos

dScrt almacena estos contenidos cifrados en reposo y los conserva mientras la cuenta del usuario esté activa o hasta el momento de su expiración configurada (lo que ocurra antes). Una explicación detallada de las medidas de cifrado se encuentra en la Sección 4.

2.4 Datos vinculados al patrón de desbloqueo

dScrt utiliza un sistema de patrón de cuatro puntos para el desbloqueo local de la aplicación. El patrón se almacena exclusivamente como hash criptográfico SHA-256. dScrt no almacena el patrón en formato recuperable y, en consecuencia, no puede restablecerlo unilateralmente. Este hash no constituye un dato biométrico en el sentido del artículo 9 RGPD.

2.5 Datos de pago y facturación

Cuando un usuario activa el rol de Proveedor o realiza un pago a través del Módulo de Pagos:

2.6 Datos técnicos del dispositivo y conexión

dScrt no recoge datos de geolocalización GPS precisa. La geolocalización por IP se utiliza únicamente como dato derivado de la propia conexión, en granularidad de país.

2.7 Datos de aceptaciones legales

Cada vez que el usuario acepta una versión de los Términos y Condiciones, de la Política de Privacidad u otros documentos legales, dScrt registra de forma inmutable:

Estos registros constituyen evidencia jurídica de la base legal del tratamiento y se conservan indefinidamente conforme a la Sección 6.

2.8 Datos de denuncias, moderación y bloqueos

Cuando el usuario denuncia contenido o cuando un usuario es objeto de denuncia:

2.9 Datos de disputas

Cuando se abre una disputa sobre un encargo personalizado:

2.10 Datos derivados del uso del servicio


Sección 3 — Finalidades del tratamiento y bases legales

dScrt trata los datos personales con las finalidades concretas, explícitas y legítimas que se detallan a continuación. Cada finalidad está vinculada a una base legal específica del artículo 6 RGPD.

3.1 Prestación del servicio de mensajería y funcionalidades gratuitas

3.2 Procesamiento de pagos y servicios entre usuarios

3.3 Cumplimiento de obligaciones fiscales, contables y de información a las autoridades (DAC7)

3.4 Notificaciones push y comunicaciones del servicio

3.5 Sistema interno de gestión de denuncias y disputas

3.6 Acceso del equipo de dScrt al contenido del encargo en disputa

3.7 Protección de menores y persecución del CSAM

3.8 Seguridad técnica y prevención del fraude

3.9 Auditoría legal y trazabilidad de aceptaciones

3.10 Mejora del servicio mediante estadísticas agregadas

3.11 No realización de marketing directo

dScrt no envía comunicaciones comerciales no solicitadas, no realiza perfilado individual con fines publicitarios y no comparte ni vende datos personales a terceros con fines de marketing.


Sección 4 — Cifrado y medidas de seguridad

4.1 Cifrado en reposo

Todos los datos almacenados por dScrt en su infraestructura (Supabase) se cifran en reposo mediante AES-256, utilizando las funcionalidades de cifrado nativo de la plataforma. Esto incluye los mensajes, los archivos compartidos, los datos de cuenta y los datos contables.

4.2 Cifrado en tránsito

Todas las comunicaciones entre la aplicación dScrt y los servidores se realizan exclusivamente sobre TLS 1.2 o superior. dScrt no admite conexiones inseguras (HTTP) en ninguna parte del servicio.

4.3 Inexistencia de cifrado extremo a extremo (declaración expresa)

dScrt declara expresamente que no implementa cifrado extremo a extremo (end-to-end, "E2E") en sus comunicaciones. Esta decisión se ha adoptado de forma consciente para permitir:

En consecuencia, los mensajes y archivos de los usuarios pueden ser técnicamente descifrados por dScrt, si bien su acceso queda estrictamente limitado a los supuestos descritos en esta Política y a las solicitudes legítimas de las autoridades competentes.

4.4 Controles de acceso

dScrt implementa controles de acceso basados en roles (Row Level Security) sobre la base de datos. Únicamente el personal autorizado del responsable y los procesos automatizados estrictamente necesarios pueden acceder a los datos personales, y siempre con trazabilidad de la consulta.

4.5 Conservación forense de evidencias en bucket separado

Las evidencias de contenido CSAM denunciado se preservan en un almacenamiento aislado (csam-evidence-locked) con acceso restringido al responsable, con el único fin de cooperar con las autoridades, conforme a la Sección 11 de esta Política.

4.6 Notificación de violaciones de seguridad

En caso de violación de seguridad que entrañe un alto riesgo para los derechos y libertades del usuario, dScrt notificará a los usuarios afectados sin dilación indebida y, en todo caso, comunicará la incidencia a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde su conocimiento, conforme a los artículos 33 y 34 RGPD.


Sección 5 — Transferencias internacionales de datos

dScrt utiliza determinados proveedores tecnológicos con servidores ubicados fuera del Espacio Económico Europeo. A continuación se detallan los proveedores, los datos transferidos y las garantías adecuadas que amparan cada transferencia.

Proveedor País Función Datos transferidos Garantía
Stripe Inc. y Stripe Payments Europe Ltd. Estados Unidos / Irlanda Procesamiento de pagos del Módulo de Pagos (raíles Stripe) Datos identificativos del usuario, importe, datos tokenizados de tarjeta DPF (EU-U.S. Data Privacy Framework) y cláusulas contractuales tipo aprobadas por la Comisión Europea
Apple Inc. (Apple In-App Purchase) Estados Unidos Procesamiento de pagos y condición de vendedor presunto en el raíl iOS-resto del mundo Datos de la operación de pago gestionados por Apple DPF y cláusulas contractuales tipo
Google LLC (Google Play Billing) Estados Unidos Procesamiento de pagos y condición de vendedor presunto en el raíl Android-resto del mundo Datos de la operación de pago gestionados por Google DPF y cláusulas contractuales tipo
Supabase Inc. Estados Unidos Infraestructura de base de datos, autenticación y almacenamiento Datos identificativos, comunicaciones, archivos, técnicos DPF y cláusulas contractuales tipo
Agora.io Estados Unidos Tecnología de llamadas de voz y videollamadas (RTC) Metadatos de llamada, identificadores temporales de sesión DPF y cláusulas contractuales tipo
Google LLC (Firebase Cloud Messaging, FCM) Estados Unidos Notificaciones push en dispositivos Android Token FCM del dispositivo, contenido mínimo de la notificación DPF y cláusulas contractuales tipo
Apple Inc. (Apple Push Notification Service, APNs) Estados Unidos Notificaciones push en dispositivos iOS Token APNs del dispositivo, contenido mínimo de la notificación DPF y cláusulas contractuales tipo
DeepL SE Alemania Traducción automática de mensajes (función opcional) Texto del mensaje a traducir, idioma origen y destino Tratamiento dentro del Espacio Económico Europeo, sometido íntegramente al RGPD; sin necesidad de garantías adicionales
Resend (Resend, Inc.) Estados Unidos Envío de correos electrónicos transaccionales Dirección de correo electrónico del usuario y contenido del mensaje DPF y cláusulas contractuales tipo
Cloudflare, Inc. Estados Unidos CDN, DNS y Email Routing del dominio dscrt.app Dirección IP de los visitantes, metadatos básicos DPF y cláusulas contractuales tipo

5.1 EU-U.S. Data Privacy Framework (DPF)

El Marco de Privacidad de Datos UE-EE.UU., aprobado por Decisión de Adecuación de la Comisión Europea de 10 de julio de 2023, establece el régimen jurídico que ampara las transferencias internacionales de datos a empresas estadounidenses certificadas en dicho marco. Los proveedores estadounidenses utilizados por dScrt están adheridos al DPF.

5.2 Cláusulas Contractuales Tipo

Como salvaguarda adicional, dScrt ha suscrito con cada uno de los proveedores extracomunitarios las Cláusulas Contractuales Tipo (Standard Contractual Clauses) aprobadas por la Comisión Europea mediante Decisión de Ejecución (UE) 2021/914.

5.3 Derecho de información del usuario

El usuario puede solicitar copia o información complementaria sobre las garantías aplicadas a las transferencias internacionales dirigiéndose a legal@dscrt.app.


Sección 6 — Plazos de conservación

dScrt aplica el principio de limitación del plazo de conservación (artículo 5.1.e RGPD). Los datos se conservan únicamente durante el tiempo necesario para la finalidad que justificó su recogida.

6.1 Tabla de plazos por categoría

Categoría de datos Plazo de conservación Acción al finalizar
Cuenta de usuario activa Mientras exista actividad Sin acción
Cuenta inactiva (sin login) 23 meses Aviso de eliminación próxima por correo electrónico
Cuenta inactiva tras aviso 30 días adicionales (24 meses total) Anonimización conforme a la Sección 14.3 de los T&C
Mensajes y archivos en cuentas activas Indefinido durante la actividad Sin acción salvo expiración configurada por el usuario
Mensajes con expiración configurada Conforme a la configuración del usuario Eliminación automática al expirar
Archivos vinculados a cuentas eliminadas 30 días tras la solicitud de eliminación Borrado del almacenamiento
Archivos huérfanos (sin referencia) Detección mensual Eliminación inmediata
Encargos personalizados entregados 12 meses tras la entrega Notificación al Cliente con enlace de descarga durante 30 días, posterior eliminación
Grabaciones de videollamadas (cuando proceda) 6 meses tras la sesión Notificación con plazo de descarga de 30 días, posterior eliminación
Direcciones IP en registros de aceptaciones legales 12 meses tras la última actividad Anonimización del campo IP, manteniendo el resto del registro
Logs técnicos de Supabase 12 meses Eliminación automática
Tokens de notificación push (FCM/APNs) Mientras el dispositivo esté activo Eliminación al cerrar sesión, desinstalar o revocar
Denuncias de contenido (content_reports) Indefinido Conservación con fines de auditoría DSA
Bloqueos de cuenta (user_bans) Indefinido Conservación con fines de trazabilidad y reincidencia
Aceptaciones legales (user_legal_acceptances) Indefinido (registro inmutable) Sin eliminación; conservación obligatoria como evidencia jurídica
Evidencias CSAM 12 meses tras la denuncia Eliminación automática salvo procedimiento judicial activo
Evidencias de disputas resueltas 90 días tras la resolución Eliminación tras la ventana de chargeback de Stripe
Datos contables, fiscales y de facturación (facturas B2C y autofacturas) y datos de información DAC7 Mínimo 4 años conforme al art. 66 LGT, y los plazos específicos de la normativa fiscal y DAC7 aplicable Eliminación tras el plazo legal

6.2 Implementación técnica

Los plazos anteriores se aplican de forma automatizada mediante un proceso programado mensual (cron-retention-cleanup) que se ejecuta el día 1 de cada mes a las 03:00 UTC, complementado con procesos diarios y horarios para las acciones de granularidad inferior. Cada acción de eliminación o anonimización queda registrada en un log de auditoría disponible para revisión de la Agencia Española de Protección de Datos.

6.3 Excepciones legales a la supresión

Los datos pueden conservarse más allá de los plazos anteriores cuando exista una obligación legal específica (especialmente, conservación contable y fiscal) o cuando sea necesario para la formulación, ejercicio o defensa de reclamaciones, conforme al artículo 17.3 RGPD.


Sección 7 — Derechos del usuario

Conforme a los artículos 15 a 22 del RGPD y a los artículos 11 a 18 de la LOPDGDD, el usuario tiene los siguientes derechos respecto del tratamiento de sus datos personales por dScrt.

7.1 Derecho de acceso

El usuario puede solicitar a dScrt confirmación de si está tratando datos personales que le conciernan y, en caso afirmativo, obtener acceso a tales datos y a información complementaria sobre el tratamiento.

7.2 Derecho de rectificación

El usuario puede solicitar la rectificación de los datos inexactos que le conciernan y completar los datos personales que sean incompletos.

7.3 Derecho de supresión ("derecho al olvido")

El usuario puede solicitar la supresión de los datos personales que le conciernan, en los términos del artículo 17 RGPD. Los efectos de la supresión, los datos que se anonimizan y los que se conservan por obligación legal se detallan en la Cláusula 14 de los Términos y Condiciones.

7.4 Derecho a la limitación del tratamiento

El usuario puede solicitar que el tratamiento de sus datos quede limitado en los supuestos previstos en el artículo 18 RGPD (impugnación de la exactitud, oposición al tratamiento basado en interés legítimo, etc.).

7.5 Derecho a la portabilidad

Cuando el tratamiento se base en consentimiento o en ejecución de contrato, el usuario tiene derecho a recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica, así como a transmitirlos a otro responsable. dScrt facilita este derecho mediante la función "Exportar mis datos" disponible en Settings.

7.6 Derecho de oposición

El usuario puede oponerse, en cualquier momento, al tratamiento de sus datos basado en el interés legítimo del responsable (artículo 21 RGPD), salvo que existan motivos legítimos imperiosos por parte de dScrt.

7.7 Derecho a no ser objeto de decisiones automatizadas

dScrt no toma decisiones individuales basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos en el usuario o le afecten significativamente. Las decisiones de moderación, suspensión y resolución de disputas implican siempre intervención humana.

7.8 Derecho a retirar el consentimiento

Cuando el tratamiento se base en consentimiento (notificaciones push, traducciones, acceso a evidencias en disputas), el usuario puede retirar su consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.

7.9 Procedimiento para ejercer los derechos

Las solicitudes pueden dirigirse a legal@dscrt.app, identificándose adecuadamente. dScrt responderá en el plazo máximo de un (1) mes desde la recepción de la solicitud, prorrogable a dos meses adicionales en casos complejos, conforme al artículo 12.3 RGPD. Las solicitudes son gratuitas, salvo carácter manifiestamente infundado o excesivo.

7.10 Reclamación ante la autoridad de control

El usuario puede presentar reclamación ante la Agencia Española de Protección de Datos en cualquier momento, sin necesidad de reclamación previa al responsable, dirigiéndose a:


Sección 8 — Menores de edad

dScrt es un servicio estrictamente reservado a personas mayores de 18 años. No tratamos datos personales de menores. Si por cualquier circunstancia un menor accede al servicio falseando la declaración de edad, dScrt procederá, tan pronto tenga conocimiento, a:

  1. Suspender cautelarmente la cuenta.
  2. Eliminar los datos asociados.
  3. Conservar exclusivamente las evidencias mínimas necesarias para el cumplimiento de obligaciones legales (en particular, cuando la denuncia tenga relación con contenido CSAM).

Si tienes conocimiento de que un menor está utilizando dScrt, te rogamos lo comuniques inmediatamente a denuncias@dscrt.app.


Sección 9 — Cookies y tecnologías similares en el sitio web dscrt.app

9.1 Aplicación móvil

La aplicación móvil dScrt no utiliza cookies. Las únicas tecnologías de almacenamiento local en el dispositivo son:

Estas tecnologías son estrictamente necesarias para el funcionamiento del servicio y no requieren consentimiento adicional, conforme al artículo 22.2 LSSI-CE.

9.2 Sitio web https://dscrt.app

El sitio web https://dscrt.app y sus subdominios pueden utilizar:

A día de la entrada en vigor de esta Política, dScrt no utiliza cookies de marketing, retargeting, analítica de terceros ni publicidad en su sitio web.

Si en el futuro se incorporan cookies no estrictamente necesarias, se actualizará esta Política y se solicitará el consentimiento expreso a través del banner de cookies, con carácter previo a su instalación, y se publicará una Política de Cookies específica en https://dscrt.app/cookies.


Sección 10 — Notificaciones push

10.1 Funcionamiento

Las notificaciones push permiten a dScrt avisar al usuario de eventos relevantes en su cuenta (mensaje recibido, llamada entrante, encargo entregado, disputa abierta, actualización de Términos, etc.).

10.2 Tokens y proveedores

El envío de notificaciones push implica el tratamiento del token de notificación del dispositivo, generado por:

Estos tokens se transfieren a Estados Unidos al amparo de las garantías descritas en la Sección 5.

10.3 Base legal

El envío de notificaciones push se basa en la ejecución del contrato (artículo 6.1.b RGPD), complementada por el consentimiento implícito del usuario al activar las notificaciones en su sistema operativo.

10.4 Posibilidad de desactivación

El usuario puede desactivar las notificaciones push en cualquier momento desde:

La desactivación no afecta al funcionamiento del resto del servicio, pero el usuario dejará de recibir avisos en tiempo real.


Sección 11 — Política de moderación de contenidos y CSAM

11.1 Modelo de moderación

dScrt actúa como prestador de servicios de alojamiento conforme a los artículos 4 a 6 del DSA. No realiza supervisión general previa del contenido intercambiado en privado entre los usuarios. La moderación se activa de forma reactiva mediante:

11.2 Tolerancia cero ante contenido CSAM

dScrt aplica un protocolo de tolerancia absoluta cero ante denuncias de contenido sexual con menores. La existencia de este protocolo es la principal razón técnica por la cual dScrt no implementa cifrado extremo a extremo (ver Sección 4.3).

El protocolo, que se activa automáticamente al recibirse una denuncia con motivo CSAM, comprende:

  1. Suspensión cautelar inmediata de la cuenta denunciada (24 horas iniciales, prorrogables).
  2. Preservación forense de las evidencias en almacenamiento aislado, con cálculo de hash SHA-256 para integridad.
  3. Comunicación urgente al equipo de dScrt.
  4. Generación de borradores de reporte para envío manual a las siguientes autoridades en plazo inferior a 24 horas:
  5. Conservación forense de las evidencias durante 12 meses (excepción artículo 17.3.b RGPD), o más si existe procedimiento judicial activo.
  6. Cooperación plena con las autoridades en cuantos requerimientos legítimos formulen.

11.3 Base legal del tratamiento CSAM

El tratamiento de datos en el marco del protocolo CSAM se basa en:

11.4 Otros contenidos prohibidos

La gestión de denuncias por otros contenidos prohibidos (violencia, terrorismo, suplantación, propiedad intelectual, etc.) se rige por la Política de Contenido Prohibido y por el sistema interno de gestión de reclamaciones del DSA art. 20.

11.5 Reportes anuales de transparencia

Conforme al artículo 24 DSA, dScrt publica un reporte anual de transparencia en https://dscrt.app/transparency, con información agregada sobre denuncias recibidas, tiempos medios de resolución, acciones adoptadas y cooperación con autoridades.


Sección 12 — Modificaciones de la Política de Privacidad

12.1 Versionado

Esta Política puede ser modificada por dScrt para adaptarla a cambios legales, técnicos o de funcionalidad del servicio. Las modificaciones se clasifican en:

12.2 Plazo de notificación

Los cambios MAYORES se comunicarán con un mínimo de treinta (30) días naturales de antelación respecto de su entrada en vigor.

12.3 Histórico

dScrt conserva y publica el histórico íntegro de las versiones anteriores de esta Política, accesible desde Settings y desde https://dscrt.app/privacy.

12.4 Registro inmutable de aceptaciones

La aceptación de cada versión queda registrada de forma inmutable en user_legal_acceptances, con fecha, hora, versión, método e información del dispositivo.


Sección 13 — Reclamaciones ante autoridades de control

Sin perjuicio de cualquier otra vía administrativa o judicial, el usuario tiene derecho a presentar reclamación ante la Agencia Española de Protección de Datos o ante la autoridad de control de su Estado miembro de residencia habitual, lugar de trabajo o lugar de la presunta infracción, conforme al artículo 77 RGPD.

dScrt recomienda al usuario que, antes de acudir a la autoridad de control, dirija su reclamación al responsable mediante legal@dscrt.app para procurar una resolución directa.


Sección 14 — Disposiciones finales

14.1 Idioma

La presente Política se publica en español como idioma de redacción original. Las traducciones a otros idiomas se ofrecen como servicio de cortesía. En caso de discrepancia, prevalecerá la versión en español.

14.2 Nulidad parcial

Si alguna disposición de esta Política fuera declarada nula o ineficaz por una autoridad competente, dicha nulidad afectará únicamente a la disposición concernida, manteniéndose el resto en plena vigencia.

14.3 Cesión

dScrt podrá ceder su posición de responsable a un tercero (incluida la futura sociedad mercantil que asuma la titularidad del servicio actualmente operado por el autónomo Ramón Sánchez Serrano). La cesión se notificará al usuario con un mínimo de treinta (30) días de antelación, durante los cuales el usuario podrá cancelar su cuenta sin coste si no acepta la cesión.

14.4 Información complementaria

Cualquier consulta sobre esta Política puede dirigirse a legal@dscrt.app.


Versión 2.0 — Fecha de entrada en vigor: [pendiente de fijar en la publicación].
Responsable del tratamiento: Ramón Sánchez Serrano. NIF 74.224.858-V. Calle Velarde 41, 03203 Elche (Alicante), España.