Privacidad
En resumen: guardamos una lista corta de cosas técnicas, y ninguna de ellas es lo que dice tu peque, ni su nombre.
Esta política describe qué hacen las aplicaciones de Rilo y el servidor de Rilo con los datos personales. Está escrita para leerse, no para soportarse. Donde dice nunca, es una descripción de cómo está construido el software, y la página técnica muestra las tablas de la base de datos de las que se deduce.
Esto es un borrador cuidado, no asesoría legal, y todavía no lo ha revisado un abogado. Lo que describe sobre el software es exacto; si cumple con cada ley que le aplica es una determinación que aún no hemos hecho evaluar.
Quién es responsable
El responsable del tratamiento de los datos descritos aquí, en el sentido del RGPD, es:
- Responsable del tratamiento
- Small Victories - BE 0793.301.929
- Domicilio social
- Mellestraat 303, 9090 Merelbeke-Melle.
- Correo electrónico
- hello@rilotalk.com
Qué guardamos
La lista completa, tabla por tabla y columna por columna, está en la página técnica: se genera a partir del mismo archivo que ejecuta el servidor, así que no pueden separarse. Es corta porque el servidor es un casamentero, no un intermediario: presenta dos dispositivos entre sí y luego se aparta.
- Un identificador de cuenta aleatorio
- Generado en el dispositivo. No deriva de tu nombre, de tu número de teléfono ni de nada tuyo, y es el único nombre con el que el servidor te conoce.
- Una clave pública
- La mitad pública de un par de claves que tu dispositivo creó y conserva. Es lo que permite al otro teléfono estar seguro de que habla realmente contigo.
- Ningún nombre, en ninguna parte
- No existe ninguna columna de nombres en nuestro servidor, ni para adultos ni para niños. Los nombres y las caras se eligen en cada teléfono y viajan directamente entre los teléfonos implicados, dentro de un código QR o sellados para que solo el otro teléfono pueda abrirlos. No podríamos decirte cómo llama tu peque a su abuela.
- Un token de notificaciones
- La dirección que Apple o Google usa para despertar tu teléfono ante una llamada entrante. Lo emiten ellos, no nosotros, y cambia por su cuenta.
- Tutores, y presentaciones en curso
- Que una cuenta tiene un tutor. Y, solo mientras una presentación sigue sin completarse, entre qué dos cuentas ocurre. No nombres: identificadores de cuenta. En cuanto ambos teléfonos tienen el contacto terminado, esa fila se borra, así que no existe ninguna lista de quién puede llamar a quién.
- Una marca de última actividad
- Para que una cuenta que nadie usa desde hace mucho pueda retirarse en lugar de conservarse para siempre.
- Una dirección de correo, brevemente
- Solo para adultos, solo al registrarse, y solo para comprobar que un adulto es un adulto. La copia legible se destruye en cuanto queda verificada. Lo que la cuenta guarda es esa dirección sellada con la clave sin conexión del fundador, que es la prueba legal de consentimiento que ningún servidor puede abrir. Véase más abajo, incluido el proveedor de correo por el que pasa para llegar hasta ti.
- Informes de fallos, sin nombre
- Cuando la aplicación falla o se queda colgada, nos envía en qué punto del código se rompió, la versión de la aplicación y la de iOS o Android. Ninguna cuenta, ningún modelo de teléfono, ningún mensaje y ningún nombre, así que un informe no se puede relacionar con una familia. Eso también significa que no podemos encontrar el tuyo si nos lo pides. Cada informe es un archivo en nuestro servidor y se borra a los 90 días.
Eso es todo. No hay perfil, ni agenda, ni historial de quién llamó a quién, ni registro de lo que se dijo.
Qué no guardamos nunca
No son cosas que hayamos decidido no mirar. Son cosas que el software no puede producir:
- Lo que se dice. Las llamadas y los mensajes van cifrados de extremo a extremo entre los dos teléfonos. Las claves nunca salen de los dispositivos, así que el servidor transporta tráfico sellado que no puede abrir.
- La lista de contactos de tu peque. Quién puede llamar a quién se decide en los teléfonos y allí se queda. Podemos ver que dos identificadores de cuenta están enlazados. No podemos ver que son tu peque y su abuela.
- La ubicación. Las aplicaciones no la piden nunca y no la envían nunca.
- Identificadores publicitarios. En Rilo no hay publicidad, ni analítica, ni código de terceros que rastree nada en ninguna de las dos aplicaciones.
- Nada en venta. No vendemos, alquilamos ni compartimos datos personales con nadie para sus propios fines.
La lista beta que tenía este sitio
Una cosa de aquí no forma parte de la app. Hasta que Rilo llegó a la App Store, este sitio enlazaba a una lista beta, y ya no lo hace. Si te apuntaste, nos diste una dirección de correo y nada más: sin nombre, sin número de teléfono, y nada sobre un niño. La usamos para avisar cuando haya algo que probar, y para nada más. La lista la gestiona Tally y no nuestro servidor, y por eso esta página la nombra más abajo. La base es tu consentimiento, dado al escribir la dirección, y una línea a hello@rilotalk.com la borra. Nada de esa lista está conectado a una cuenta de Rilo, porque no hay nada en una cuenta a lo que conectarlo.
Por qué podemos guardarlo
La base jurídica es el artículo 6, apartado 1, letra b) del RGPD: los datos son lo necesario para prestar el servicio que un padre o una madre nos ha pedido. La única excepción es la lista beta descrita más arriba, que se basa en tu consentimiento conforme al artículo 6, apartado 1, letra a), y dura exactamente lo que tú quieras. Nada se basa en interés legítimo para la elaboración de perfiles, porque no se elaboran perfiles.
Para la suscripción, la base es el mismo contrato. El pago en sí lo gestionan Apple o Google, que son el vendedor y conservan los datos de la tarjeta. Nosotros no los vemos nunca.
Niños
Rilo está hecho para niños de aproximadamente cuatro a diez años, y la cuenta de un niño solo puede existir porque un adulto la creó. Una cuenta infantil es un certificado firmado con la clave de un progenitor: un niño no puede crear una por su cuenta, y no hay ningún ajuste que un niño pueda cambiar para convertirse en adulto.
Como el servicio se presta en virtud de un contrato con el progenitor, y cada cuenta infantil la crea y aprueba ese progenitor en su propio dispositivo, el consentimiento del artículo 8 no es la base en la que nos apoyamos. La aprobación del progenitor es un acto criptográfico, no una casilla marcada.
No conservamos ningún registro legible de la dirección. Se verifica y se destruye en el mismo paso, y lo que queda con la cuenta es esa misma dirección sellada con la clave sin conexión del fundador, que ningún servidor puede abrir. Lo que demuestra que un progenitor dio su consentimiento es la firma: la cuenta de un niño es un certificado firmado con la clave de su progenitor, lo que demuestra que un adulto la creó y la aprobó sin decirnos quién es ese adulto.
Quién más interviene
Otras seis empresas tocan necesariamente parte de esto. Ninguna recibe nada sobre tu peque, y a ninguna se le envían datos para sus propios fines.
- Apple
- Entrega las notificaciones de llamadas y mensajes en los iPhone, y gestiona las suscripciones compradas en iOS. Apple ve un token de notificaciones y el hecho de que se envió una notificación, no su contenido.
- Lo mismo, para Android, a través de Firebase Cloud Messaging, y Google Play gestiona las suscripciones compradas en Android con su biblioteca de facturación dentro de la app. La app también pide a Google Play una franja de edad, que se lee en el teléfono y nunca se guarda ni se nos envía. Ningún componente de Google o Firebase de la app hace analítica, informes de fallos ni publicidad.
- Cloudflare
- Proporciona el relé que algunas llamadas necesitan cuando dos redes domésticas se niegan a hablar directamente. El relé reenvía paquetes cifrados que no puede leer, y solo se usa cuando falla una conexión directa. Cloudflare también responde a la pregunta que toda llamada hace primero: «¿Cuál es mi propia dirección en internet?» Así que ven que un teléfono inicia una llamada, y desde dónde, incluso cuando la llamada luego va directa.
- Oracle
- Aloja el servidor de señalización, dentro de la Unión Europea. Es nuestro proveedor de alojamiento y no trata nada por cuenta propia.
- Brevo
- Envía el único correo que este producto envía nunca: el código que verifica a un adulto al registrarse. Tu dirección pasa por ellos para llegarte, así que está en sus registros durante el tiempo que diga su política de conservación, aunque nunca esté en los nuestros. Es el único sitio donde una dirección de Rilo existe fuera de tu propio buzón, y preferimos nombrarlo a dejar que la frase de arriba sugiera otra cosa.
- Tally
- Guarda la lista beta a la que enlazaba este sitio: las direcciones que la gente escribió en su formulario, nada más. Nunca toca la app ni el servidor.
En esta lista no hay proveedor de analítica, ni red publicitaria, ni plataforma de datos de clientes, ni servicio de IA, porque no hay ninguno en el producto.
Cuánto tiempo lo guardamos
Los registros de una cuenta duran lo que dure la cuenta. La copia legible del correo de verificación se destruye en el momento en que ha hecho su trabajo. La prueba sellada e ilegible descrita arriba se queda con la cuenta. Los mensajes que esperan a un teléfono apagado se guardan cifrados y se borran una vez entregados, o tras un plazo corto si nunca se recogen. En cualquier caso son bloques que tampoco podemos leer.
Puedes eliminar tu cuenta cuando quieras dentro de la aplicación, y se lleva todo lo asociado. La página de eliminación dice dónde está y qué sigue siendo posible cuando el teléfono ya no está. Estamos preparando una limpieza automática de las familias que han dejado de usar Rilo por completo. Hasta que se active, aquí no desaparece nada por sí solo.
Una excepción a lo anterior. La base de datos se respalda cada noche, cifrada, para que un fallo de hardware no sea el final de los contactos de tu familia. Y un respaldo anterior a tu borrado todavía lo contiene. Esas copias se guardan 30 días y luego se destruyen, de modo que un borrado se hace cierto en todas partes en menos de un mes. Es la misma ventana que aplicamos a un mensaje sin entregar, y preferimos decirlo a dejar que la frase anterior suene más absoluta de lo que es.
Tus derechos
Conforme al RGPD, puedes pedirnos que:
- te digamos qué guardamos sobre ti, y te demos una copia;
- lo corrijamos, si es incorrecto;
- lo borremos;
- lo entreguemos en un formato portátil;
- dejemos de tratarlo, u oponerte a un uso concreto.
Casi todo esto se hace en la aplicación: Lo que sabe nuestro servidor, en Ajustes, enumera cada columna que tiene el servidor, y Eliminar mi cuenta, justo debajo, borra sin pasar por nosotros. Escribe a la dirección de arriba para lo que la aplicación no pueda hacer. La parte incómoda, dicha claro: no guardamos nombre, ni correo, ni contraseña, así que en una carta no suele haber nada que podamos emparejar con una cuenta. El artículo 11 del RGPD trata exactamente de esto. Un responsable del tratamiento que no puede identificar a una persona con lo que conserva debe decirlo en lugar de adivinar. Si el teléfono ya no está, la página de eliminación explica qué sigue siendo posible.
También puedes reclamar ante la Autoridad de Protección de Datos belga, o ante la autoridad de control del país donde vives.
Cambios
Si esta política cambia de una forma que afecte a lo que guardamos o a quién lo ve, las aplicaciones lo dirán antes de que el cambio surta efecto, en lugar de volver a publicar esta página en silencio.
Última actualización: 14 de septiembre de 2026. Esta política aún no ha sido revisada por un abogado.