Legal
Política de privacidad de las apps de vord
Esta es una traducción de cortesía. Solo la versión en alemán es jurídicamente vinculante.
Versión: 8 de septiembre de 2026
Esta política de privacidad se aplica a las apps vord (macOS), vord mobile (iOS), vord Cowork (macOS) y vord Cowork (iOS), así como al servicio de cuenta, licencias y conexión asociado en vord-app.dev (área de usuario, API y relay). Para la visita a nuestro sitio web se aplica una política de privacidad independiente.
1. Responsable
M&R Technologies UG (haftungsbeschränkt)
An der Strusbek 12
22926 Ahrensburg
Alemania
Representada por: Rico Röder
Registro mercantil: HRB 26140 HL, Amtsgericht Lübeck
Correo electrónico: moin@mandr-technologies.com
Dirija sus consultas sobre privacidad a moin@mandr-technologies.com.
2. El principio básico: sus contenidos se quedan con usted
Las apps de vord son herramientas para gestionar sesiones de agentes de programación que se ejecutan íntegramente en su propio Mac. No almacenamos ni leemos su código fuente, sus entradas y salidas de terminal, sus mensajes de chat ni sus imágenes adjuntas:
- Las apps para Mac ejecutan todas las sesiones localmente en su dispositivo.
- La conexión entre su Mac y su iPhone pasa por nuestro servidor de intermediación (relay), pero está cifrada de extremo a extremo (ChaCha20-Poly1305 con claves negociadas de nuevo en cada conexión). El servidor relay solo reenvía estos paquetes cifrados; no puede descifrarlos ni los almacena.
Una excepción deliberada a este principio son las notificaciones push (sección 7): su título y su texto deben tratarse brevemente en texto claro en nuestro servidor para su entrega y transmitirse a Apple.
Para que las apps funcionen, tratamos los datos de cuenta, de dispositivo y de conexión descritos en las secciones siguientes.
3. Cuenta e inicio de sesión
Para la compra, el período de prueba y las funciones Pro (conexión con iPhone, sesiones compartidas) se necesita una cuenta. Para ello tratamos:
- Dirección de correo electrónico (que es también el nombre de usuario; se verifica mediante un correo de confirmación, doble opt-in)
- Contraseña: almacenada exclusivamente como hash criptográfico (scrypt), nunca en texto claro
- Metadatos de la cuenta: fecha de registro, estado de verificación, inicio y duración de un período de prueba, producto elegido
No recogemos ningún nombre ni otros datos maestros durante el registro.
Facilitar la dirección de correo electrónico y los datos del dispositivo es necesario para celebrar el contrato: sin estos datos no podemos proporcionar la cuenta, la licencia ni las funciones Pro. No existe una obligación legal de facilitarlos.
Si invita a miembros de su equipo (función de organización), almacenamos la dirección de correo electrónico de la persona invitada que usted introduzca, para entregar y asignar la invitación.
Base jurídica: art. 6, apdo. 1, letra b del RGPD (ejecución del contrato o medidas precontractuales).
4. Licencias, período de prueba y dispositivos
Para hacer cumplir la licencia (número de dispositivos activados simultáneamente, «seats») almacenamos por cada dispositivo activado:
- un identificador de dispositivo (en el Mac, el UUID de hardware del dispositivo; sirve exclusivamente para asignar el seat)
- el nombre del dispositivo tal como está configurado en los ajustes del sistema (p. ej., «MacBook Pro de …»; puede cambiarlo en cualquier momento en los ajustes del sistema)
- plataforma y producto (p. ej., macOS/vord), así como la fecha y hora de la activación y de la última comprobación de la licencia (las apps comprueban la licencia aproximadamente una vez al día)
En un período de prueba gratuito, almacenamos su fecha de inicio en su cuenta. Los dispositivos desactivados y las activaciones finalizadas se marcan como revocados; se eliminan por completo al eliminarse su cuenta (sección 14).
Base jurídica: art. 6, apdo. 1, letra b del RGPD, así como art. 6, apdo. 1, letra f del RGPD (interés legítimo en evitar el uso indebido de licencias).
5. Procesamiento de pagos (Stripe)
Gestionamos las compras y suscripciones a través del proveedor de pagos Stripe (Stripe Payments Europe, Ltd., Irlanda; en su caso, transferencia de datos a Stripe, Inc., EE. UU.). La introducción de sus datos de pago se realiza directamente en el formulario de pago alojado por Stripe; los datos de su tarjeta no llegan en ningún momento a nuestros servidores. La dirección de facturación y el número de IVA opcional también los introduce directamente en Stripe; a nosotros solo nos llegan como parte de la factura (véase más abajo).
Almacenamos:
- identificadores de referencia (números de cliente, suscripción y factura de Stripe) para asignar la compra y la licencia
- una copia de la factura con nombre, dirección de facturación y, en su caso, número de IVA, tal como los transmite Stripe; estos datos son contenido obligatorio de la factura (§ 14 de la Ley alemana del IVA)
Conservamos los datos de facturación durante 10 años conforme a las obligaciones de conservación mercantiles y fiscales (§ 147 AO, § 257 HGB).
Stripe actúa en parte como responsable independiente del procesamiento de pagos; más detalles en la política de privacidad de Stripe: https://stripe.com/es/privacy
Base jurídica: art. 6, apdo. 1, letra b del RGPD (gestión de la compra), art. 6, apdo. 1, letra c del RGPD (obligaciones legales de conservación).
6. Conexión entre Mac e iPhone (relay)
Las apps para iPhone se conectan con su Mac a través de nuestro servidor relay, porque el Mac y el iPhone rara vez son accesibles directamente. Se aplica lo siguiente:
Lo que el servidor relay trata por razones técnicas:
- su cuenta (inicio de sesión de los dispositivos en el servicio)
- por dispositivo: nombre del dispositivo, plataforma, clave pública (que por su diseño no es secreta), fechas y horas del emparejamiento, la conexión y la última actividad
- al emparejar: un ticket de emparejamiento de corta duración (válido 120 segundos, almacenado solo como hash de comprobación)
- metadatos de conexión (cuándo están conectados qué dispositivos, volumen y temporización de los paquetes cifrados reenviados)
Lo que el servidor relay no puede hacer: el contenido de sus sesiones (entradas y salidas de terminal, mensajes de chat, imágenes, audio de dictado) está cifrado de extremo a extremo. Las claves se negocian exclusivamente entre su Mac y su iPhone (con cambio de clave en cada conexión, Perfect Forward Secrecy); el servidor relay no las posee en ningún momento y no almacena los paquetes reenviados.
Usamos su dirección IP al establecer la conexión y en los accesos a la API exclusivamente de forma temporal en memoria para prevenir abusos (limitación de peticiones); no se registra ni se almacena (sección 11).
Base jurídica: art. 6, apdo. 1, letra b del RGPD; para la prevención de abusos, art. 6, apdo. 1, letra f del RGPD.
7. Notificaciones push (iPhone)
Si activa las notificaciones para que su iPhone le avise en cuanto una sesión le esté esperando:
- almacenamos el token push de su dispositivo asignado por Apple para poder entregar las notificaciones;
- el título y el texto de la notificación (por defecto, incluido el nombre de la sesión o del proyecto) se generan en su Mac, se tratan brevemente en texto claro en nuestro servidor para su entrega y se transmiten al Apple Push Notification service (Apple Inc., EE. UU.). Esta es la excepción al cifrado de extremo a extremo mencionada en la sección 2: técnicamente no es posible una entrega a través de Apple sin contenido legible.
En los ajustes de la app para Mac puede ocultar los nombres de proyecto en las notificaciones (se envía entonces un texto neutro) y desactivar las notificaciones individualmente por motivo. Si desactiva las notificaciones, no se transmite ningún contenido a Apple.
Base jurídica: art. 6, apdo. 1, letra b del RGPD (función activada por usted); además, usted concede el permiso en el iPhone mediante el diálogo del sistema iOS.
8. Función de dictado (Skald)
Las apps ofrecen opcionalmente una función de dictado a través de nuestro servicio de dictado Skald (heyskald.com), que funciona en la misma infraestructura de servidores operada por nosotros (sección 11). Si configura y utiliza esta función:
- su grabación de voz se procesa directamente desde el micrófono y no se almacena en ningún momento en un soporte de datos, ni en sus dispositivos ni en servidores;
- el audio se transmite desde el iPhone cifrado de extremo a extremo a su propio Mac y desde allí se envía al backend de Skald;
- el backend de Skald transmite el audio para su reconocimiento a un servicio especializado de reconocimiento de voz con sede en EE. UU., y el texto reconocido, para su corrección lingüística, a un proveedor de modelos de lenguaje de IA con sede en EE. UU. Por contrato, estos proveedores no utilizan sus datos de audio y texto para entrenar modelos de IA.
La transferencia a EE. UU. se realiza sobre la base de cláusulas contractuales tipo o de una certificación del proveedor correspondiente conforme al EU-US Data Privacy Framework. Sin configurar la función de dictado no se produce ningún tratamiento de audio; el permiso del micrófono lo concede usted mediante el diálogo del sistema.
Base jurídica: art. 6, apdo. 1, letra b del RGPD (función utilizada activamente por usted).
9. Compartir sesiones con otros usuarios (Pro)
Si comparte una sesión con otra persona, almacenamos la dirección de correo electrónico del invitado para asignar y entregar la invitación, así como datos criptográficos de verificación de la sesión compartida. El contenido de la sesión permanece también aquí cifrado de extremo a extremo entre los dispositivos participantes; nuestro servidor no puede leerlo.
Base jurídica: art. 6, apdo. 1, letra b del RGPD.
10. Permisos y datos locales en sus dispositivos
Cámara (iPhone): exclusivamente para escanear el código QR al emparejar con el Mac. No se transmite ni almacena ninguna imagen; solo se procesa el código de emparejamiento descodificado.
Selección de fotos (apps para iPhone): si elige imágenes como adjunto para una sesión o un chat, las apps utilizan el selector de fotos de iOS (la app no obtiene acceso a su fototeca, solo a las imágenes seleccionadas). Las imágenes se transmiten cifradas de extremo a extremo a su propio Mac y no se almacenan en nuestros servidores.
Micrófono: solo para la función de dictado (sección 8).
Localmente en sus dispositivos las apps almacenan: las claves de emparejamiento e inicio de sesión en el llavero protegido del dispositivo (sin sincronización con iCloud, no transferibles a otros dispositivos), así como ajustes y datos de conexión (dirección del relay, identificadores de dispositivo, ajustes de notificaciones; en vord Cowork, además, la dirección de correo electrónico de la cuenta iniciada) en el almacenamiento de la app. Los contenidos de terminal y de chat no se almacenan de forma permanente en el iPhone, sino que solo se mantienen en la memoria.
Las apps no contienen SDK de análisis, seguimiento ni publicidad y no crean perfiles de uso.
11. Servidores, registros y seguridad
Nuestros servidores (servicio de cuenta y relay) se operan en netcup GmbH, Karlsruhe, Alemania. La conexión se realiza exclusivamente con cifrado TLS.
Nuestros registros de aplicación no contienen direcciones IP ni contenidos de sesión; se registran los accesos a los endpoints de la API (método, ruta, código de estado, duración) con referencias abreviadas a identificadores que no permiten la identificación directa, para la depuración de errores. Las direcciones IP se usan exclusivamente de forma temporal en memoria para prevenir abusos (limitación de peticiones) y se descartan al reiniciar el servicio.
Base jurídica: art. 6, apdo. 1, letra f del RGPD (interés legítimo en la seguridad del funcionamiento y el diagnóstico de errores).
12. Datos de diagnóstico y comentarios (opcional, solo con consentimiento)
Las apps para Mac pueden transmitirnos informes de fallos y, por iniciativa suya, comentarios. Los informes de fallos solo se envían si usted lo ha consentido (se le pregunta al iniciar versiones beta); los comentarios los envía usted activamente. Se transmiten:
- el informe técnico de fallo del sistema, así como la versión de la app, la versión de macOS y el modelo de hardware
- un identificador de dispositivo seudónimo (para agrupar informes del mismo dispositivo)
- un breve extracto del registro técnico de eventos de la app; puede contener nombres de proyecto, rutas de archivos y mensajes técnicos breves (por ejemplo, extractos de errores y de automatizaciones). Los nombres de usuario en las rutas y las credenciales reconocibles se eliminan automáticamente antes del envío; no incluye sus salidas de terminal completas, sus mensajes de chat ni su código fuente
- en los comentarios: su texto libre y, opcionalmente, su dirección de correo electrónico (para consultas) y una captura de pantalla seleccionada por usted
Los datos se envían exclusivamente a nuestro propio servidor (sección 11) y no se ceden a terceros. Sin su consentimiento no se transmite ningún informe de fallo; puede revocar el consentimiento en cualquier momento con efectos para el futuro en los ajustes.
Base jurídica: art. 6, apdo. 1, letra a del RGPD (consentimiento).
13. Envío de correos, actualizaciones y distribución de las apps
Los correos transaccionales (verificación, restablecimiento de contraseña, invitaciones) los enviamos a través del proveedor Resend (Resend, Inc., EE. UU.) sobre la base de cláusulas contractuales tipo. Se transmiten la dirección del destinatario y el contenido del correo correspondiente.
Las actualizaciones de las apps para Mac se distribuyen a través de GitHub (GitHub, Inc., EE. UU.). Al buscar actualizaciones, la app consulta allí la información de actualización; con ello, su dirección IP es visible para GitHub (como en cualquier acceso a una página web). No se transmiten a nosotros ni a GitHub datos de perfil del sistema ni de uso.
Las apps para iOS las obtiene a través de la App Store de Apple o de TestFlight. Apple trata los datos bajo su propia responsabilidad. Si participa en una fase beta a través de TestFlight, recibimos de Apple los comentarios que usted envíe y los informes de fallos, siempre que lo haya consentido en TestFlight.
14. Plazo de conservación y supresión
- Datos de la cuenta (correo electrónico, hash de la contraseña, datos de licencia y de dispositivos): los conservamos mientras exista su cuenta. Para eliminar su cuenta basta con un mensaje sin formalidades a moin@mandr-technologies.com; eliminaremos sus datos sin demora indebida y, a más tardar, en el plazo de un mes.
- Datos de facturación y de compra: están sujetos a la obligación legal de conservación de 10 años y solo se eliminan después.
- Tickets de emparejamiento: caducan a los 120 segundos; los emparejamientos no confirmados se descartan a los 10 minutos.
- Tokens push: dejan de funcionar al desemparejar el dispositivo y se eliminan, a más tardar, al eliminarse la cuenta.
- Contenidos de las sesiones: no los almacenamos en ningún momento, por lo que no hay nada que eliminar.
15. Sus derechos
Frente a nosotros tiene derecho de acceso (art. 15 del RGPD), rectificación (art. 16), supresión (art. 17), limitación del tratamiento (art. 18), portabilidad de los datos (art. 20) y oposición a los tratamientos basados en intereses legítimos (art. 21 del RGPD). Para ello, diríjase a moin@mandr-technologies.com.
Tiene además derecho a presentar una reclamación ante una autoridad de control de protección de datos. La autoridad competente para nosotros es el Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, https://www.datenschutzzentrum.de.
16. Destinatarios en resumen
- netcup GmbH: alojamiento de servidores (servicio de cuenta, relay), Alemania
- Stripe: procesamiento de pagos, Irlanda / EE. UU.
- Resend, Inc.: correos transaccionales, EE. UU.
- Apple Inc.: entrega de notificaciones push (APNs), distribución de apps, TestFlight, EE. UU.
- Servicio especializado de reconocimiento de voz: conversión de voz a texto (solo función de dictado), EE. UU.
- Proveedor de modelos de lenguaje de IA: corrección del texto (solo función de dictado), EE. UU.
- GitHub, Inc.: distribución de actualizaciones de las apps para Mac, EE. UU.
Las transferencias a EE. UU. se realizan sobre la base de cláusulas contractuales tipo (art. 46, apdo. 2, letra c del RGPD) o de una certificación del proveedor conforme al EU-US Data Privacy Framework.
17. Cambios en esta política
Adaptamos esta política cuando cambian las apps o los servicios utilizados. Encontrará la versión vigente en esta dirección; la fecha del principio indica su versión.