Del adulto: su correo, el nombre de la familia si lo pone, y la fecha y la versión de esta política cuando la acepta.
De cada niño o niña: el nombre que el adulto elige (un alias, no hace falta el nombre real), el avatar elegido entre los dibujos de la app (no se suben fotos), si tiene la voz activada, si las salas necesitan permiso del adulto y, si el adulto lo fija, el horario en que puede usar las salas (días, franja horaria y la zona horaria del móvil, para aplicarlo a la hora local correcta).
Las amistades y su estado de aprobación, las salas (quién la abrió, a quién invitó, quién dio permiso y quién está dentro) y siete días de actividad de sala (quién abrió una sala, quién entró y quién salió).
Las sesiones de cada móvil (una huella del token, nunca el token en claro), que caducan si no se usan y se renuevan con el uso; el adulto puede cerrar la sesión del móvil de su hijo o hija. Y el token de notificaciones de cada móvil, que sirve para enviarle avisos y se borra al cerrar sesión en ese móvil.
Si un niño o niña avisa a las familias desde una sala, guardamos también ese aviso por separado: qué sala era, quién avisó, cuándo, y el alias de los niños y niñas que estaban en la sala en ese momento, sin el motivo ni ningún otro detalle de lo ocurrido. El adulto de la familia del niño que avisó puede consultarlo.
Para frenar abusos (por ejemplo, que alguien pida códigos de acceso sin parar), guardamos durante veinticuatro horas registros de control con una huella cifrada (hash) del correo o de la dirección IP desde la que llega la petición; en IPv6, del bloque /64 al que pertenece. La huella no permite recuperar el correo ni la IP.
No grabamos ni escuchamos ninguna conversación, nunca. La voz viaja cifrada de extremo a extremo entre los móviles (WebRTC con DTLS-SRTP) y pasa siempre por un servidor de retransmisión de Cloudflare (TURN), que reenvía esos paquetes cifrados a los demás. Ese servidor ve la dirección IP de cada móvil y el volumen de tráfico, pero no el contenido: no tiene la clave para descifrarlo ni para escuchar la conversación, y no se graba. Los sonidos que se pueden lanzar en una sala son los de la propia app y tampoco se guardan. No hay publicidad, ni analítica, ni perfilado, ni identificadores publicitarios.
En una sala caben hasta diez niños. Los demás ven el alias y el avatar de quien está dentro y oyen su voz. Los móviles no se conectan entre sí: cada uno envía el audio, siempre cifrado, al servidor de retransmisión de Cloudflare, y es ese servidor el que lo hace llegar a los demás. Por eso los mensajes técnicos de conexión que se intercambian solo llevan la dirección del servidor de retransmisión, no la dirección IP de cada móvil. Esos mensajes pasan por nuestro servidor y se borran en una hora como máximo.
Cloudflare: el servidor, la base de datos y las salas de voz, guardados en la Unión Europea. El tráfico pasa por su red mundial, así que la petición y el servidor de retransmisión de voz pueden atenderse desde el centro de datos más cercano a cada móvil, también fuera de la Unión Europea.
Resend (Estados Unidos): envía el correo con el código de acceso; recibe el correo del adulto y el código.
Expo (Estados Unidos) y Google, con Firebase Cloud Messaging (Estados Unidos): entregan las notificaciones. Guardamos el token de notificaciones de Expo de cada móvil y se lo pasamos a Expo con el texto del aviso; Expo lo asocia al token de Firebase de ese mismo móvil y entrega el aviso a través de Firebase.
Algunos de estos proveedores están en Estados Unidos o pueden acceder a los datos desde allí. Esas transferencias internacionales se amparan en las cláusulas contractuales tipo de la Comisión Europea o, si el proveedor está adherido, en el Marco de Privacidad de Datos UE-EE. UU.
La mayoría de las notificaciones sí llevan contenido: dicen qué niño o niña está implicado, con el alias que la familia eligió —por ejemplo, «Bruno quiere hablar con África», «Bruno ha abierto una sala» o, al adulto, que su hijo o hija pide entrar en una sala— para que el aviso tenga sentido en la pantalla de bloqueo. La excepción es el aviso de que un niño ha pedido ayuda desde una sala: llega igual a la familia del niño que avisó y a la de quien abrió la sala, pero sin decir quién es ni qué ha pasado, porque esa pantalla de bloqueo no es el sitio para contarlo. Nunca llevan el contenido de ninguna conversación de voz, ni el correo del adulto.
La actividad de sala, siete días. Los mensajes técnicos de conexión de una sala, una hora como máximo. Los códigos de acceso caducan diez minutos después de pedirlos y se borran solos poco después, se hayan usado o no. El resto, hasta que se borra la cuenta.
Excepciones:
Desde la app, en la pestaña Cuenta del modo adulto, o en /borrar-cuenta. Es inmediato y no se puede deshacer.
Por el consentimiento del adulto que tiene la patria potestad o la tutela del menor (artículos 6.1.a y 8 del RGPD). En España, los menores de 14 años no pueden consentir por sí mismos (artículo 7 de la LOPDGDD), así que es el adulto quien crea la cuenta, da de alta a cada niño o niña y aprueba cada amistad. Puedes retirar el consentimiento cuando quieras borrando la cuenta.
Los datos imprescindibles para prestar el servicio (el correo para entrar, las amistades y salas) se usan solo para eso. No se venden, no se ceden para publicidad y no se toman decisiones automatizadas sobre nadie.
Responsable del tratamiento: Antonio H M.
Para dudas o para ejercer tus derechos (acceso, rectificación, supresión, oposición, limitación y portabilidad), escribe a privacidad@partytalkie.com. Contestamos en un mes como máximo.
Cómo protegemos a los niños y niñas, y cómo denunciar un abuso: estándares de seguridad infantil.
Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Versión de este texto: 2026-09-25.3