Política de privacidad

Última actualización: 28 de septiembre de 2026

1. Responsable del tratamiento

DIGITAL ORTHODOX PATRISTIC LIBRARY LIMITED
RM 2904-05, 29/F, Universal Trade Centre

3 Arbuthnot Road, Central

Hongkong

Número de registro (CR No.): 80382404

Correo electrónico: support@theosis-app.com

2. Representante en la Unión Europea conforme al art. 27 del RGPD

Dado que el responsable del tratamiento está establecido fuera de la Unión Europea, hemos designado a un representante en la Unión conforme al artículo 27 del RGPD. Puedes dirigirte tanto a nosotros como a nuestro representante para cualquier cuestión relacionada con la protección de datos.

Theosis OÜ
Tornimäe 5

10145 Tallinn

Estland

Registrikood: 17060489

Correo electrónico: support@theosis-app.com

3. Resumen

THEOSIS trata datos personales únicamente para los fines descritos en esta Política. Los datos tratados dependen de las funciones que utilices y de los consentimientos que otorgues.

El aviso interno de Free denominado «Publicidad» no utiliza ninguna red publicitaria externa. Para este aviso no se facilitan datos a terceros publicitarios.

4. Cuenta, inicio de sesión y registros de consentimiento

Para la cuenta tratamos, en particular, la dirección de correo electrónico, los datos de autenticación, el ID interno de usuario y el método de inicio de sesión que hayas elegido con Apple, Google o dirección de correo electrónico y contraseña. En el caso de Apple o Google, recibimos los datos de la cuenta facilitados por el proveedor y un ID de proveedor.

Durante el Onboarding, guardamos en los metadatos de autenticación las marcas de tiempo correspondientes a la aceptación de las Condiciones generales, el consentimiento en materia de protección de datos y el consentimiento expreso para la personalización religiosa.

La base jurídica para la cuenta y el inicio de sesión es el art. 6, apdo. 1, letra b, del RGPD. Tratamos los registros de consentimiento conforme al art. 6, apdo. 1, letra c, del RGPD en la medida necesaria para cumplir obligaciones legales de rendición de cuentas.

5. Datos de perfil y uso

Guardamos datos del perfil, como Handle, foto, Avatar y visibilidad, así como el progreso de lectura, notas, marcadores, Streaks, datos de Quests, objetivos semanales, ajustes, vinculación de dispositivos y otros datos de la cuenta necesarios para las funciones que utilizas.

Tu actividad puede ser visible de forma privada, solo para Followers o públicamente, según tu elección.

La base jurídica es el art. 6, apdo. 1, letra b, del RGPD. Además, tratamos datos técnicos de seguridad conforme al art. 6, apdo. 1, letra f, del RGPD. Nuestro interés legítimo es el funcionamiento seguro y estable.

6. Personalización religiosa y art. 9 del RGPD

Los intereses religiosos, los objetivos y las señales de uso pueden revelar convicciones religiosas. Solo los utilizamos para la personalización religiosa con tu consentimiento expreso conforme al art. 9, apdo. 2, letra a, y al art. 6, apdo. 1, letra a, del RGPD.

Puedes retirar este consentimiento en cualquier momento en «Privacidad y datos». Al retirarlo, los intereses y objetivos de personalización guardados se eliminan del estado local del Onboarding. La retirada surte efecto para el futuro.

Tratamos los contenidos que publicas públicamente en Social conforme al art. 9, apdo. 2, letra e, del RGPD, porque tú los has hecho manifiestamente públicos. Solo tratamos los mensajes directos y tus preguntas en el Chat de IA para ejecutar la función que tú mismo activas. Cuando dichos contenidos revelen convicciones religiosas, el tratamiento se basa en tu consentimiento expreso, que otorgas al utilizar la función después de este aviso. Lo revocas eliminando los contenidos o retirando el consentimiento.

7. Funciones de Social

Para las funciones de Social tratamos publicaciones con texto o imágenes, comentarios, reacciones Upsheep, datos de Stories y visualizaciones de Stories, mensajes directos, relaciones y solicitudes de seguimiento, bloqueos, denuncias, Topics, Streaks individuales y compartidos y rondas de vídeos.

El perfil incluye Handle, foto de perfil y actividad. Los contenidos se muestran de forma privada, para Followers o públicamente, según la visibilidad elegida. Los mensajes directos se guardan para el remitente y el destinatario.

La fecha de nacimiento se trata como dato declarado por la propia persona para aplicar los niveles de protección por edad. Para menores de 16 años, el área Social es de solo lectura. Entre los 16 y los 17 años, los mensajes directos solo son posibles cuando existe seguimiento mutuo.

La base jurídica es el art. 6, apdo. 1, letra b, del RGPD. Además, basamos la seguridad de la comunidad y la protección frente a abusos en el art. 6, apdo. 1, letra f, del RGPD.

8. Búsqueda voluntaria de contactos

Si activas la búsqueda de contactos, se convierten en valores hash en el servidor hasta 2.000 números de teléfono mediante una clave HMAC secreta y se comparan con las cuentas existentes. Los nombres de tu libreta de direcciones permanecen en tu dispositivo.

Un código SMS solo confirma tu número de teléfono para esta función. No sirve para iniciar sesión.

La base jurídica es tu consentimiento conforme al art. 6, apdo. 1, letra a, del RGPD. Puedes dejar de utilizar la función y retirar el permiso de acceso a los contactos en los ajustes del sistema.

9. Chat de IA

Cuando utilizas Apologetik o Seraph, tus preguntas se envían a Anthropic Claude a través de OpenRouter. Las preguntas, las respuestas y el historial correspondiente se guardan como ai_messages asociados a tu cuenta.

El tratamiento es necesario para la función de chat que solicitas conforme al art. 6, apdo. 1, letra b, del RGPD. Para la personalización religiosa también se aplica la sección 6.

ElevenLabs solo trata frases litúrgicas predefinidas. No se transmiten entradas del usuario ni otros datos de usuarios. fal.ai solo se utiliza en un pipeline administrativo de imágenes sin datos de usuarios.

10. Moderación y decisiones automatizadas

Los textos y las imágenes se revisan automáticamente mediante la OpenAI Moderation API. Además, un modelo lingüístico de OpenAI al que se accede a través de OpenRouter clasifica el texto de la publicación según nuestras reglas. A continuación, un conjunto de reglas aplica las normas de moderación. Los casos dudosos se revisan por una persona.

Los datos de moderación incluyen el contenido revisado, los valores técnicos de la revisión, las denuncias, la decisión, la justificación y las medidas. Entre las posibles medidas se encuentran la eliminación, la reducción del alcance y el bloqueo temporal o permanente de la cuenta.

La moderación automatizada puede afectarte de manera significativa. Puedes oponerte conforme al art. 22 del RGPD a través de support@theosis-app.com, exponer tu punto de vista y solicitar una revisión humana.

La base jurídica es el art. 6, apdo. 1, letra f, del RGPD. Nuestros intereses legítimos son la seguridad de la comunidad, la protección de otras personas y la aplicación de las normas.

11. Notificación de problemas

Si notificas un problema en la aplicación, guardamos en nuestra base de datos de Supabase tu descripción, opcionalmente hasta tres capturas de pantalla que hayas seleccionado, la versión de la aplicación, el número de compilación, la plataforma y el ID de usuario.

El informe sirve para analizar y solucionar el problema. Solo nuestro equipo puede acceder a él y se elimina cuando eliminas tu cuenta.

La base jurídica es el art. 6, apdo. 1, letra b, del RGPD para la asistencia que has solicitado y el art. 6, apdo. 1, letra f, del RGPD para la estabilidad y la corrección de errores.

12. Push, vinculación de dispositivos y compras

Para las notificaciones Push tratamos el Push-Token, la plataforma y los ajustes de notificaciones. Puedes retirar los permisos de Push en los ajustes del sistema. La base jurídica es el art. 6, apdo. 1, letra a, del RGPD.

Para la vinculación de dispositivos guardamos información sobre los dispositivos y los cambios. Premium está vinculado a un dispositivo y, opcionalmente, a un segundo dispositivo de la misma Apple-ID. Un dispositivo anterior se bloquea durante 28 días después de un cambio. La base jurídica es el art. 6, apdo. 1, letra b, del RGPD y, para la protección frente a abusos, el art. 6, apdo. 1, letra f, del RGPD.

En las compras tratamos el producto, la plataforma, el estado de la suscripción y los identificadores necesarios para la asignación. Los datos del medio de pago son tratados por el Apple App Store, por Google Play o, en las compras web, por Stripe. RevenueCat coteja los derechos de acceso de las tiendas. La base jurídica es el art. 6, apdo. 1, letra b, del RGPD.

13. Informes de fallos, análisis, marketing y atribución

Sentry trata datos técnicos de fallos y errores, así como un ID de usuario, pero no nombres reales. La base jurídica es el art. 6, apdo. 1, letra f, del RGPD. Nuestro interés legítimo es la estabilidad y seguridad de la aplicación.

PostHog EU trata análisis del producto y Session Replays enmascarados. Microsoft Clarity trata secuencias de uso para el análisis de UX. Klaviyo trata marketing por correo electrónico y Push. Estos servicios solo se activan con tu consentimiento conforme al art. 6, apdo. 1, letra a, del RGPD.

AppsFlyer trata la atribución móvil y la medición de campañas. Meta SDK y TikTok SDK tratan datos de conversión. Este tratamiento solo se realiza con tu consentimiento para el Tracking. En iOS, el identificador publicitario solo se utiliza con un permiso ATT adicional. Sin permiso ATT, Meta y TikTok solo operan en modo limitado.

En nuestro sitio web usamos Usercentrics como plataforma de gestión del consentimiento para solicitar y guardar tus opciones sobre los servicios opcionales y aplicarlas en visitas posteriores. Allí puedes gestionar tus opciones.

Después de consentir las estadísticas y el servicio Google Analytics 4, también cargamos Google Analytics 4 directamente en nuestro sitio web, sin Google Tag Manager.

En la web cargamos mediante Google Tag Manager después de que hayas consentido los servicios correspondientes: Google Analytics 4 y Conversion Linker (Google Ireland Limited, Dublin), Meta Pixel para visitas de páginas, registros y compras (Meta Platforms Ireland Limited, Dublin), TikTok Pixel para visitas de páginas, registros y compras (TikTok Technology Limited, Dublin) y Klaviyo (Klaviyo, Inc., Boston, USA). Con el consentimiento correspondiente, Meta y TikTok también miden los clics en los enlaces de nuestro sitio web a App Store y Google Play. Ese clic no es una instalación de la aplicación ni una compra.

El software web de Klaviyo y un script auxiliar alojado en GitHub Pages se cargan después del consentimiento necesario para el servicio y antes del registro. Al registrarte, tu dirección de correo electrónico puede enviarse a Klaviyo para asociar contigo tu actividad. El script auxiliar puede transmitir a Klaviyo los eventos disponibles de visita de producto, carrito, pago y compra.

Puedes retirar el consentimiento para el seguimiento en «Privacidad y datos» de la aplicación y mediante la configuración de cookies en el pie de página del sitio web. La retirada detiene la recopilación futura y no afecta a la licitud del tratamiento anterior.

14. Hosting e inicio de sesión

Supabase, Inc., USA. Nuestra base de datos, autenticación y almacenamiento de archivos funcionan en la región AWS eu-central-1 de Frankfurt. Los accesos de soporte desde terceros países están amparados por el EU-US Data Privacy Framework y cláusulas contractuales tipo.

Vercel, Inc., USA, proporciona alojamiento web, CDN y funciones Edge.

Apple Inc., USA, trata Apple Sign-In, compras del App Store y servicios de plataforma.

Google LLC, USA, trata Google Sign-In, compras de Google Play y servicios de plataforma.

15. Facturación, comunicación y Push

RevenueCat, Inc., San Francisco, USA. Transferencia basada en cláusulas contractuales tipo.

Stripe, Inc., USA, trata pagos y suscripciones web.

Resend, Inc., USA, envía correos electrónicos transaccionales y secuenciales para el servicio web.

Klaviyo, Inc., USA, trata marketing por correo electrónico y Push únicamente con consentimiento.

Enviamos notificaciones Push a través del servicio Push de Expo (650 Industries, Inc., USA), que las remite al Apple Push Notification Service y a Google Firebase Cloud Messaging. Se transmiten tu Push-Token y el contenido del mensaje. La base son las cláusulas contractuales tipo.

16. Servicios de análisis, marketing y errores

Functional Software, Inc., USA, opera Sentry para el diagnóstico de fallos y errores.

PostHog, Inc., USA, opera PostHog. Nuestro análisis del producto se trata en la región EU Cloud de Frankfurt.

Microsoft Corporation, USA, opera Microsoft Clarity.

AppsFlyer Ltd., Herzliya, Israel. Existe una decisión de adecuación de la Comisión Europea para Israel; para el tratamiento en USA se aplican cláusulas contractuales tipo.

Meta Platforms, Inc., USA, trata datos de conversión a través de Meta SDK únicamente con consentimiento y conforme a las normas de ATT descritas en la sección 13.

TikTok Technology Limited, Dublin, Irland. Las transferencias a empresas vinculadas fuera del EEE se basan en cláusulas contractuales tipo.

Google LLC, USA, opera Google Analytics 4 y Google Tag Manager en la web únicamente con consentimiento.

17. Servicios de IA

OpenRouter, Inc., USA, remite las solicitudes de IA al proveedor del modelo utilizado en cada caso.

A través de OpenRouter también se realiza la clasificación de publicaciones con un modelo lingüístico de OpenAI; solo se transmite el texto de la publicación, sin datos de la cuenta.

Anthropic, PBC, USA, trata preguntas para el Chat de IA mediante Claude.

OpenAI, Inc., USA, trata textos e imágenes para la moderación.

ElevenLabs, Inc., New York, USA, solo trata frases litúrgicas fijas sin datos de usuarios.

fal.ai (Features and Labels, Inc.), San Francisco, USA, solo trata encargos administrativos de imágenes sin datos de usuarios.

18. Transferencias a terceros países

El responsable del tratamiento tiene su sede en Hongkong. No existe una decisión de adecuación para Hongkong. Los datos se almacenan en la Unión Europea mediante Supabase en Frankfurt. Los accesos del responsable del tratamiento desde Hongkong se basan en cláusulas contractuales tipo o en normas internas vinculantes.

Para los destinatarios situados fuera del Espacio Económico Europeo utilizamos una base de transferencia admisible. Según la documentación disponible, Google, Apple, Vercel, Supabase, Stripe, Sentry, Resend, Klaviyo, Meta, Microsoft, OpenAI y Anthropic se acogen al EU-US Data Privacy Framework y a cláusulas contractuales tipo.

OpenRouter y ElevenLabs utilizan cláusulas contractuales tipo. Para TikTok se documentan cláusulas contractuales tipo. En cada caso, el tratamiento se realiza únicamente para los fines descritos.

PostHog trata los datos de análisis del producto de nuestra instancia en la región EU Cloud de Frankfurt.

RevenueCat, Expo y OpenRouter utilizan cláusulas contractuales tipo. AppsFlyer trata datos en Israel sobre la base de la decisión de adecuación. TikTok Technology Limited tiene su sede en Irland y realiza transferencias dentro de su grupo sobre la base de cláusulas contractuales tipo.

19. Plazo de conservación y eliminación de la cuenta

Solicitar la eliminación de tu cuenta THEOSIS y tus datos

Puedes solicitar la eliminación de tu cuenta THEOSIS y los datos asociados sin tener instalada la aplicación. Escribe a support@theosis-app.com desde el correo electrónico vinculado a tu cuenta con el asunto «Eliminar cuenta THEOSIS». Si iniciaste sesión con Apple o Google, o ya no puedes usar esa dirección, indica el correo electrónico asociado a la cuenta. Verificamos tu autorización antes de eliminar datos. No nos envíes contraseñas ni códigos de verificación.

Preparar solicitud por correo

Por regla general, guardamos los datos de la cuenta, del perfil, de uso, de Social, de mensajes, del Chat de IA, de soporte, de Streaks, de Quests, de vinculación de dispositivos y de hashes de teléfonos hasta que eliminas tu cuenta o hasta que eliminas antes un contenido concreto.

Las Stories expiran normalmente 24 horas después de su publicación y luego se eliminan mediante un proceso de eliminación. Las cargas de Stories incompletas o fallidas se programan para su depuración después de un día sin actividad.

En la aplicación nativa, la eliminación de la cuenta es irrevocable. El proceso de eliminación borra permanentemente los contenidos, desvincula RevenueCat, elimina el perfil de Klaviyo y elimina el usuario de Auth. Debes cancelar por separado en la tienda una suscripción de la tienda antes o después.

En la web, la eliminación confirmada de una cuenta se ejecuta definitivamente después de un plazo de 30 días. Allí puede cancelarse hasta la fecha de eliminación prevista.

Los informes de problemas se eliminan, a más tardar, junto con tu cuenta. Los encargados del tratamiento eliminan los datos cuando finaliza el encargo o después de los plazos establecidos en sus condiciones contractuales.

Los registros de moderación y bloqueo se eliminan junto con la cuenta. Solo cuando sigamos necesitándolos para prevenir abusos, hacer cumplir un bloqueo o cumplir obligaciones legales, conservaremos lo necesario mientras dure dicha obligación.

20. Tus derechos

Solicitar la eliminación de datos concretos: escribe a support@theosis-app.com con el asunto «Eliminar datos THEOSIS» y describe qué datos quieres eliminar. Tu cuenta puede conservarse. Verificamos tu autorización antes de la eliminación.

En virtud del RGPD, tienes derecho de acceso, rectificación, supresión, limitación del tratamiento y portabilidad de los datos. Puedes oponerte al tratamiento basado en intereses legítimos.

Puedes retirar tu consentimiento en cualquier momento con efectos para el futuro. Gestionas el seguimiento y la personalización religiosa en «Privacidad y datos» de la aplicación. Para el seguimiento del sitio web, abre la configuración de cookies en el pie de página. Los permisos Push y ATT también se gestionan en los ajustes del sistema.

THEOSIS no dispone de ningún botón para exportar datos. Para ejercer el derecho a la portabilidad de los datos u otros derechos, escribe a support@theosis-app.com. Podemos exigirte una prueba de que la solicitud procede realmente de ti.

21. Niños y adolescentes

Tratamos la fecha de nacimiento declarada por la propia persona para aplicar los niveles de protección de las funciones de Social. Para menores de 16 años solo es posible el uso de lectura. Para las personas de entre 16 y 17 años, los mensajes directos se limitan a relaciones de seguimiento mutuo.

THEOSIS puede utilizarse a partir de los 13 años. Las personas menores de 16 años necesitan el consentimiento de uno de sus progenitores o de su tutor legal cuando la legislación de su Estado de residencia así lo exija para consentir el tratamiento de datos. Podemos exigir una prueba del consentimiento y bloquear las cuentas que no cuenten con el consentimiento necesario.

Los progenitores y tutores legales pueden dirigirse a support@theosis-app.com para cuestiones relacionadas con la protección de datos.

22. Derecho a presentar una reclamación

Puedes presentar una reclamación ante una autoridad de control de protección de datos, en particular ante la autoridad de control de tu Estado de residencia o ante la Andmekaitse Inspektsioon, Tatari 39, 10134 Tallinn, Estland, donde tiene su sede nuestro representante en la UE.

23. Modificaciones

Actualizamos esta Política de privacidad cuando cambian los servicios, los flujos de datos o la situación jurídica. Te informaremos de los cambios importantes de forma adecuada. La versión vigente está disponible en la aplicación y a través de nuestros textos legales publicados.