Orbora Logo Orbora
Criaphore
Legal Documentation

Privacy Policy

Last updated: 29 September 2026

Welcome to Orbora. This Privacy Policy explains how your personal data is collected, used, and protected when you use our mobile application on iOS and Android. Because Orbora is published by a sole trader based in the European Union, the high protection standards of the EU General Data Protection Regulation (GDPR) apply to all our users worldwide as our baseline standard, alongside applicable local laws.

1. Data Controller and Contact

The data controller responsible for your personal data is:

  • Publisher: Brian Giannini, trading as Criaphore (French sole trader, micro-entreprise)
  • SIRET: 978 984 680 00022
  • Address: 200 rue de la Croix Nivert, 75015 Paris, France
  • Email for all privacy matters: contact@criaphore.com

Given the nature and scale of our operations, we are not legally required to appoint a Data Protection Officer (DPO). Because we are based in France within the European Union, no EU representative is required.

UK users can contact the publisher directly at contact@criaphore.com for any privacy matter; no separate UK representative is appointed.

2. What Orbora Does

Orbora generates personalised spoken audio sessions using artificial intelligence, including guided meditation, breathing exercises, ASMR-style relaxation, and reflective wisdom talks. Orbora also provides a curated library of pre-made sessions. An account is required to use the service. You select options from predefined menus (there is no free-text input to the AI), spend credits to generate your session, and listen to the resulting audio.

3. Personal Data We Process, Purposes, and Legal Bases

Under the GDPR, we must have a valid legal basis to process your information. Here is what we collect, why we collect it, and the legal ground we rely on for each category:

Account Data

Legal basis: Performance of a contract (Article 6(1)(b) GDPR).

To create and maintain your account, we process your email address, your display name and profile picture if you sign in with Google or Apple, a nickname you can set inside the app, a unique user identifier (User ID), whether your email has been verified, which curated sessions you have finished on the Wellness Journey, and which paths' rewards have been paid (stored with your account so your progress follows you to another device, and deleted with your account).

You can sign in using Google, Sign in with Apple, or email and password. Passwords are handled entirely by Google Firebase Authentication and stored only in hashed form; we never see or store your raw password. Account-related service emails (such as email verification and password reset links) are sent from the criaphore.com domain through Firebase.

Session Choices

Legal basis: Performance of a contract (Article 6(1)(b) GDPR).

When you create a session, you choose options from fixed menus: subject, voice, duration, language, tone, up to three themes, and optional listener context:

  • Energy level: low, steady, or high
  • How you feel: heavy, neutral, or light
  • What you want: calm down, fall asleep, get going, feel less alone, prepare for something, or let go
  • What is on your mind: work, relationships, body, the future, self-doubt, or change
  • Where you are: bed, commute, desk, walk, or break
  • Time of day, imagery, style of address (gentle, friend, or coach), and an anchor word (such as courage or rest)

These selections are saved alongside each generated session so you can view, play, and organize your personal library.

We believe in full transparency: these choices can reflect your momentary mood, focus, or general wellbeing. However, these are everyday lifestyle preferences and a momentary mood picked from fixed options, not health data: the app does not collect medical conditions, diagnoses, symptoms, or any health measurements. They are completely optional, used solely to write that single session, never combined into a personal profile, never used for advertising, never used to train AI models, and each session is generated independently from any other.

Generated Content

Legal basis: Performance of a contract (Article 6(1)(b) GDPR).

We process and store the AI-generated script and audio file for each session you create, the session title (which you can rename), and your marked favourites, so that you can listen to and manage your library.

Purchases, Subscriptions, and Credits

Legal bases: Performance of a contract (Article 6(1)(b) GDPR) and legal obligation for French accounting compliance (Article 6(1)(c) GDPR).

Payments are handled entirely by Apple (App Store) or Google (Google Play). We never receive, process, or store your credit card or bank details. Our service provider RevenueCat, Inc. tracks your purchase history, subscription status, and credit balance linked to your user ID so you can spend credits and access your purchases across devices.

App Integrity and Anti-Fraud

Legal basis: Legitimate interest (Article 6(1)(f) GDPR), namely protecting our service, infrastructure, and user credits from abuse, reverse engineering, and automated fraud.

We use Firebase App Check, leveraging Google Play Integrity on Android and Apple App Attest on iOS, to verify that network requests come from genuine copies of our app installed on real, unmodified devices.

If you claim a free welcome credit or a Wellness Journey path reward, a one-way cryptographic SHA-256 hash of your normalised email address is retained, even if you delete your account later. This prevents the same email address from claiming free promotional credits repeatedly. Because this hash is one-way, it cannot be reversed to reveal your email address.

Server Logs

Legal basis: Legitimate interest (Article 6(1)(f) GDPR), specifically maintaining infrastructure security, monitoring system health, and troubleshooting errors.

Google Cloud automatically logs technical requests, including your IP address, your unique user ID, and the session parameters requested. These server logs are automatically deleted after 30 days.

Crash Reports

Legal basis: Legitimate interest (Article 6(1)(f) GDPR), specifically keeping the app stable and fixing errors.

When the app crashes, Google Firebase Crashlytics collects the crash trace, device model, operating system and app version, and a random installation identifier created by Crashlytics. It is not linked to the user's account, name or email, and is never used for advertising or tracking. Crash reports are kept for 90 days.

Customer Support

Legal basis: Legitimate interest (Article 6(1)(f) GDPR), to respond to and resolve your questions or technical issues.

If you email us at contact@criaphore.com, we keep your email address, message, and our correspondence for as long as needed to handle your inquiry. Our email hosting service is provided by Zoho.

Data Stored Only on Your Device

To respect your privacy and minimize server data, the following items are stored exclusively on your device and are never sent to our servers: your audio playback positions (note that finished curated sessions on the Wellness Journey are stored with your account, not device-only), your downloaded audio files, the local cache of your library, and your local app preferences. Orbora explicitly configures this local data to be excluded from operating system cloud backups.

4. What Orbora Does Not Do

We believe in keeping digital spaces calm and respectful. Here is what we do not do:

  • No advertising: We do not display ads and do not include advertising SDKs in the app.
  • No tracking: We use no advertising, analytics or behavioural tracking SDKs; the only diagnostic tool is crash reporting (Firebase Crashlytics), which does not track users across apps or websites, which is why Orbora does not display an Apple App Tracking Transparency (ATT) prompt.
  • No data sales: We never sell, rent, or share your personal data with data brokers or commercial third parties, including under California CCPA/CPRA definitions.
  • No significant automated decisions: We do not use automated decision-making or profiling that produces legal or similarly significant effects. Our AI systems only write and voice the specific audio track you explicitly ask for.
  • No intrusive device permissions: We do not request access to your device location, contacts, photo library, microphone, camera, health sensors, or biometrics.

5. Service Providers (Processors)

We work with trusted service providers to operate Orbora. These processors handle data strictly under our instructions and data processing agreements:

  • Google LLC / Google Cloud and Firebase: Provides user authentication, device integrity checks (Firebase App Check), crash reporting (Firebase Crashlytics), cloud servers (Cloud Run), database infrastructure (Cloud Firestore), file storage (Cloud Storage), system logging, script generation via Vertex AI Gemini, and voice synthesis via Gemini text-to-speech. Processing takes place in the United States (Iowa, us-central1), except script generation, which runs on Google's global Gemini endpoint and may be processed in any Google Cloud region. Under Google Cloud enterprise terms, customer data is not used to train Google machine learning models.
  • RevenueCat, Inc. (United States): Manages in-app subscriptions, credit balances, and purchase validation.
  • Apple Inc. and Google LLC: Operate the app store platforms and process your subscription and credit payments under their own privacy policies.
  • Zoho Corporation: Hosts our business email service for customer support.

6. International Data Transfers

Your personal data is hosted and processed on servers located in the United States (Iowa, us-central1). The one exception is script generation: the session choices used to write a script are sent to Google's global Gemini endpoint, which may process the request in any Google Cloud region, and the resulting script is stored in the United States. When data is transferred from the European Economic Area (EEA), the United Kingdom, or Switzerland to the United States or to other countries, we ensure equivalent protection by relying on the EU-US Data Privacy Framework (including the UK Extension and the Swiss-US Data Privacy Framework) for certified providers, and on the European Commission's Standard Contractual Clauses (SCCs), accompanied by the UK Addendum where applicable.

7. Data Retention

We keep your data only as long as necessary for the purposes described in this policy:

  • Account data, generated sessions, audio files, favourites, and credit balances are kept for as long as your account remains active, or until you choose to delete them.
  • Deleting an individual session immediately removes its script and audio file from our active servers.
  • Server logs are automatically purged after 30 days.
  • Crash reports collected by Firebase Crashlytics are kept for 90 days.
  • The cryptographic email hash used for welcome credit or Wellness Journey path reward fraud prevention is kept indefinitely solely to prevent promotional abuse.
  • Deleted data, including account data and files, may remain in backups for up to 7 days before it is permanently erased.
  • Apple and Google maintain their own purchase and transaction records in accordance with their terms and tax regulations. For accounting compliance under French law, we retain statutory billing records (sales totals and transaction reference numbers, excluding any listening data) for 10 years.

8. How to Delete Your Account and Data (Delete your account)

You can delete your account and all associated data at any time, either directly inside the app or from outside the app.

Deleting Your Account Inside the App

To delete your account directly from your device:

  • Open the Orbora app.
  • Go to the Profile tab.
  • Select Manage Account.
  • Tap Delete Account and confirm your choice.

For your security, you may be asked to re-authenticate before deletion is finalized. This action is immediate and permanent. It permanently deletes your user profile, all generated sessions (scripts and audio files), your favourites, your credit balance, and your purchase records held with RevenueCat. This action cannot be undone, and unused credits are permanently lost.

Deleting Your Account Outside the App (Web / Email Request)

If you have uninstalled the app or cannot access your device, you can request full account deletion by sending an email to contact@criaphore.com from the email address registered to your Orbora account. We will process your deletion request within 30 days and send you an email confirmation once completed.

Important Note Regarding Subscriptions

Deleting your Orbora account does not automatically cancel an active recurring subscription. Subscriptions are billed by Apple or Google and must be cancelled directly in your Apple App Store or Google Play account settings. The app displays an explicit reminder about this before you confirm account deletion.

After your account is deleted, the only records retained are the hashed email (if you received a welcome credit or a Wellness Journey path reward), temporary server logs until they expire after 30 days, and the mandatory French statutory accounting records noted above.

9. Your Privacy Rights (Worldwide)

Because we apply EU GDPR standards as our global baseline, every user of Orbora, regardless of where they live, is granted the following rights:

  • Right of access: You can request a copy of the personal data we hold about you.
  • Right to rectification: You can ask us to correct inaccurate or incomplete data.
  • Right to erasure (right to be forgotten): You can ask us to delete your personal data.
  • Right to restriction of processing: You can ask us to limit how we use your data in certain circumstances.
  • Right to data portability: You can request an export of the data you provided to us in a structured, commonly used, machine-readable format.
  • Right to object: You can object to our processing of your personal data where we rely on legitimate interest as our legal basis.
  • Right to withdraw consent: If any processing is ever based on your consent, you can withdraw that consent at any time without affecting past processing.
  • Right to non-discrimination: We will never discriminate against you, deny you services, or charge you different rates for exercising your privacy rights.

To exercise any of these rights, email us at contact@criaphore.com. We will respond within one month (which may be extended by up to two additional months for complex requests under GDPR guidelines), and within 45 days for requests governed by US state privacy laws. To protect your privacy, we may verify your identity before processing your request (for example, by confirming that you are writing from the email address registered to the account).

You also have the right to lodge a complaint with a data protection supervisory authority. You may contact:

  • France (our lead supervisory authority): Commission Nationale de l'Informatique et des Libertés (CNIL) at https://www.cnil.fr
  • European Union: The data protection supervisory authority of your EU member state of residence
  • United Kingdom: Information Commissioner's Office (ICO) at https://ico.org.uk
  • Switzerland: Federal Data Protection and Information Commissioner (FDPIC) at https://www.edoeb.admin.ch
  • Canada: Office of the Privacy Commissioner of Canada (OPC) at https://www.priv.gc.ca
  • Brazil: Autoridade Nacional de Proteção de Dados (ANPD) at https://www.gov.br/anpd
  • California / United States: California Privacy Protection Agency (CPPA) at https://cppa.ca.gov or your state Attorney General

10. Region-Specific Disclosures

United Kingdom

For users in the UK, we process personal data in accordance with the UK General Data Protection Regulation and the Data Protection Act 2018. UK users can contact the publisher directly at contact@criaphore.com for any privacy matter; no separate UK representative is appointed. You enjoy the same rights listed above, and you have the right to submit complaints to the Information Commissioner's Office (ICO).

Switzerland

For users in Switzerland, personal data is processed in compliance with the Swiss Federal Act on Data Protection (FADP). The rights listed above apply equally to you, and the supervisory authority is the Federal Data Protection and Information Commissioner (FDPIC).

United States (California and Other States)

This section provides disclosures required under the California Consumer Privacy Act (CCPA), as amended by the California Privacy Rights Act (CPRA), and comprehensive privacy laws in other states (including Virginia, Colorado, Connecticut, and Utah). While Criaphore operates below statutory revenue and volume thresholds for mandatory CCPA application, we voluntarily provide these disclosures to ensure full transparency for all our users.

In the preceding 12 months, we have collected the following categories of personal information (as defined under California law):

  • Identifiers: Name, nickname, email address, unique online identifier (User ID), and IP address. Collected directly from you, from your sign-in provider (Google or Apple), and from your device interactions.
  • Commercial information: Records of subscriptions, credit balances, and purchase history. Collected via RevenueCat and your app store.
  • Internet or other electronic network activity: Server logs, crash reports (Crashlytics), session generation choices, and device integrity verification tokens. Collected automatically from your device.
  • Inferences and personal characteristics: Non-sensitive preferences regarding your momentary mood or thematic choices selected from fixed lists to generate custom audio.

We collect these categories solely for the business purposes of delivering, securing, maintaining, and improving our audio generation services, managing your purchases, and complying with statutory obligations.

Sales and Sharing: We do not sell your personal information, and we do not share your personal information for cross-context behavioral advertising. We have not sold or shared personal information in the preceding 12 months.

Sensitive Personal Information: We do not collect, use, or disclose sensitive personal information beyond what is strictly necessary to perform the services requested.

US residents may exercise their rights to know, access, delete, and correct their personal information by contacting contact@criaphore.com. You may also designate an authorized agent to submit requests on your behalf with written authorization and identity verification.

Canada

For users in Canada, we process personal data in accordance with the Personal Information Protection and Electronic Documents Act (PIPEDA). Canadian users have the right to access and rectify their personal data, or to challenge our compliance by contacting contact@criaphore.com, with oversight provided by the Office of the Privacy Commissioner of Canada.

Brazil

For users in Brazil, personal data is processed in accordance with the Lei Geral de Proteção de Dados (LGPD, Law No. 13.709/2018). You have the right to request confirmation of processing, access, correction of incomplete or inaccurate data, anonymization, blocking or deletion of unnecessary data, data portability, and revocation of consent by writing to contact@criaphore.com. The supervisory authority is the Autoridade Nacional de Proteção de Dados (ANPD).

Other Countries

If you reside in any other jurisdiction worldwide, the privacy rights and protections set out in this policy are extended to you equally. You can access, correct, delete, or manage your personal information at any time by contacting contact@criaphore.com.

11. Children's Privacy

Orbora is not directed at children. Users must be at least 16 years of age, or the legal age of digital consent in their country of residence if lower (such as 13 in the United States and certain other jurisdictions), or have verifiable consent from a parent or legal guardian.

We do not knowingly collect personal data from children under 13 in compliance with the Children's Online Privacy Protection Act (COPPA) and international standards. If we discover that personal data from a child under 13 has been collected without parental consent, we will promptly delete it. If you believe a child under 13 has provided personal data to us, please contact us immediately at contact@criaphore.com.

12. Security

We implement technical and organizational measures to safeguard your personal data:

  • All network traffic between the Orbora app and our servers is encrypted in transit using HTTPS.
  • Our database architecture ensures strict account-level data isolation, meaning each user can access only their own data.
  • Network requests are verified using Firebase App Check, Google Play Integrity, and Apple App Attest to ensure they originate from genuine devices and unmodified apps.
  • Our cloud infrastructure providers encrypt all stored database records and files at rest by default.

Please bear in mind that no digital transmission over the internet or electronic storage infrastructure can ever be guaranteed to be 100% secure, and we cannot guarantee absolute security.

13. Changes to This Privacy Policy

We may update this Privacy Policy from time to time to reflect changes in our app, services, or legal obligations. When we make material changes, we will notify you through a notice displayed inside the Orbora app and by updating the Last updated date at the top of this page. We encourage you to review this Privacy Policy periodically.

Documentation juridique

Politique de confidentialité

Dernière mise à jour : 29 septembre 2026

Bienvenue sur Orbora. La présente politique de confidentialité explique comment vos données personnelles sont collectées, utilisées et protégées lorsque vous utilisez notre application mobile sur iOS et Android. Dans la mesure où Orbora est éditée par un entrepreneur individuel établi dans l'Union européenne, les exigences de protection élevées du Règlement général sur la protection des données (RGPD) s'appliquent à l'ensemble de nos utilisateurs dans le monde entier comme norme de référence, en complément des législations locales applicables.

1. Responsable du traitement et contact

Le responsable du traitement de vos données personnelles est :

  • Éditeur : Brian Giannini, exerçant sous le nom commercial Criaphore (entrepreneur individuel, micro-entreprise)
  • SIRET : 978 984 680 00022
  • Adresse : 200 rue de la Croix Nivert, 75015 Paris, France
  • Contact pour toute question relative à la vie privée : contact@criaphore.com

Compte tenu de la taille et de la nature de notre activité, nous ne sommes pas tenus de désigner un délégué à la protection des données (DPO). Étant établis en France, au sein de l'Union européenne, aucun représentant dans l'UE n'est requis.

Les utilisateurs au Royaume-Uni peuvent contacter directement l'éditeur à l'adresse contact@criaphore.com pour toute question relative à la vie privée ; aucun représentant distinct n'est désigné au Royaume-Uni.

2. Ce que fait Orbora

Orbora génère des séances audio personnalisées par intelligence artificielle : méditation guidée, exercices de respiration, relaxation de style ASMR et réflexions inspirantes de sagesse. Orbora met également à disposition une bibliothèque de séances préenregistrées. Un compte utilisateur est requis pour accéder au service. Vous sélectionnez des options au sein de menus prédéfinis (il n'y a aucune saisie de texte libre vers l'IA), vous utilisez des crédits pour générer une séance, et vous écoutez l'audio correspondant.

3. Données personnelles traitées, finalités et bases juridiques

En vertu du RGPD, chaque traitement de données doit reposer sur une base juridique valide. Vous trouverez ci-dessous le détail de ce que nous traitons, pour quelles raisons, et la base légale correspondante :

Données de compte

Base juridique : Exécution d'un contrat (article 6(1)(b) du RGPD).

Pour créer et administrer votre compte, nous traitons votre adresse e-mail, votre nom d'affichage et votre photo de profil si vous choisissez la connexion via Google ou Apple, un pseudonyme personnalisable, un identifiant unique (User ID), l'état de vérification de votre e-mail, les séances préenregistrées que vous avez terminées sur le Parcours bien-être et les récompenses de parcours qui ont été attribuées (enregistrées avec votre compte pour que votre progression vous suive sur un autre appareil, et supprimées avec le compte).

Vous pouvez vous connecter via Google, Connexion avec Apple ou avec un e-mail et un mot de passe. Les mots de passe sont pris en charge directement par Google Firebase Authentication et conservés sous forme hachée uniquement ; nous n'avons jamais connaissance de votre mot de passe en clair. Les courriels transactionnels liés à votre compte (vérification d'adresse, réinitialisation de mot de passe) sont expédiés depuis le domaine criaphore.com par l'intermédiaire de Firebase.

Choix de séance

Base juridique : Exécution d'un contrat (article 6(1)(b) du RGPD).

Lors de la création d'une séance, vous sélectionnez des critères parmi des listes fermées : sujet, voix, durée, langue, tonalité, jusqu'à trois thématiques, ainsi qu'un contexte d'écoute optionnel :

  • Niveau d'énergie : faible, constant ou élevé
  • Ressenti : lourd, neutre ou léger
  • Objectif recherché : s'apaiser, s'endormir, se motiver, se sentir moins seul, se préparer à un événement ou lâcher prise
  • Préoccupation du moment : travail, relations, corps, avenir, doutes personnels ou changement
  • Lieu où vous vous trouvez : lit, transports, bureau, marche ou pause
  • Moment de la journée, imaginaire, style d'adresse (doux, amical ou coach) et mot d'ancrage (comme courage ou repos)

Ces critères sont enregistrés avec chaque séance générée afin que vous puissiez afficher, réécouter et organiser votre bibliothèque personnelle.

Nous faisons preuve d'une totale transparence : ces sélections peuvent renseigner sur votre humeur passagère ou votre état d'esprit du moment. Cependant, il s'agit de simples préférences du quotidien et d'un état d'esprit ponctuel choisis dans des menus prédéfinis, et non de données de santé : l'application ne recueille aucune condition médicale, aucun diagnostic, aucun symptôme ni aucune mesure biologique. Ces choix sont strictement facultatifs, employés exclusivement pour rédiger la séance unique demandée, jamais agrégés au sein d'un profil, jamais utilisés pour la publicité, jamais exploités pour entraîner des modèles d'IA, et chaque séance est conçue de manière indépendante de toute autre.

Contenu généré

Base juridique : Exécution d'un contrat (article 6(1)(b) du RGPD).

Nous traitons et conservons le script rédigé par l'IA et le fichier audio produit pour chaque séance, son titre (modifiable par vos soins) ainsi que vos favoris, afin de vous permettre d'écouter et de gérer votre bibliothèque.

Achats, abonnements et crédits

Bases juridiques : Exécution d'un contrat (article 6(1)(b) du RGPD) et obligation légale relative à la comptabilité française (article 6(1)(c) du RGPD).

Les paiements sont gérés exclusivement par Apple (App Store) ou Google (Google Play). Nous ne collectons, ne recevons et ne stockons aucune coordonnée bancaire ou de carte de paiement. Notre prestataire RevenueCat, Inc. tient l'historique de vos achats, l'état de vos abonnements et le solde de vos crédits, associés à votre identifiant utilisateur, ce qui vous permet d'utiliser vos crédits et de synchroniser vos achats.

Intégrité de l'application et lutte anti-fraude

Base juridique : Intérêt légitime (article 6(1)(f) du RGPD), consistant à protéger nos services, nos infrastructures et les crédits payés contre les abus et les tentatives de fraude automatisée.

Nous utilisons Firebase App Check (associé à Google Play Integrity sur Android et à Apple App Attest sur iOS) pour nous assurer que les requêtes proviennent d'une version authentique de notre application installée sur un appareil réel et non altéré.

Si un crédit de bienvenue gratuit ou une récompense de parcours du Parcours bien-être vous a été octroyé, une empreinte cryptographique unidirectionnelle SHA-256 de votre adresse e-mail normalisée est conservée, y compris après la suppression de votre compte, uniquement pour empêcher qu'une même adresse ne réclame plusieurs fois ces avantages promotionnels. Cette empreinte ne peut en aucun cas être inversée pour retrouver votre adresse e-mail.

Journaux de serveurs (logs)

Base juridique : Intérêt légitime (article 6(1)(f) du RGPD), pour assurer la sécurité de l'infrastructure, superviser les performances et diagnostiquer d'éventuels dysfonctionnements.

Google Cloud enregistre les requêtes techniques adressées à nos serveurs, y compris votre adresse IP, votre identifiant utilisateur et les paramètres de séance demandés. Ces journaux sont automatiquement détruits après 30 jours.

Rapports de plantage (Crash reports)

Base juridique : Intérêt légitime (article 6(1)(f) du RGPD), consistant à maintenir la stabilité de l'application et à corriger les erreurs.

En cas de plantage de l'application, Google Firebase Crashlytics recueille la trace d'erreur (crash trace), le modèle de l'appareil, le système d'exploitation et la version de l'application, ainsi qu'un identifiant d'installation aléatoire généré par Crashlytics. Ces données ne sont associées ni au compte, ni au nom, ni à l'adresse e-mail de l'utilisateur, et ne sont jamais utilisées à des fins publicitaires ou de traçage. Les rapports de plantage sont conservés pendant 90 jours.

Support utilisateur

Base juridique : Intérêt légitime (article 6(1)(f) du RGPD), afin de répondre à vos demandes et de résoudre vos incidents techniques.

Lorsque vous nous écrivez à contact@criaphore.com, nous conservons vos messages et nos réponses le temps nécessaire au traitement complet de votre demande. Notre messagerie électronique est hébergée par Zoho.

Données conservées uniquement sur votre appareil

Afin de préserver votre vie privée et de limiter les données transmises à nos serveurs, les éléments suivants sont stockés exclusivement en local sur votre appareil et ne sont jamais envoyés à nos serveurs : vos positions de lecture audio (veuillez noter que les séances préenregistrées terminées sur le Parcours bien-être sont quant à elles enregistrées avec votre compte et ne sont plus limitées à l'appareil seul), vos fichiers audio téléchargés, la copie locale de votre bibliothèque et vos réglages d'application. L'application configure expressément ces données pour qu'elles soient exclues des sauvegardes cloud du système d'exploitation.

4. Ce qu'Orbora ne fait pas

Nous avons conçu Orbora comme un environnement paisible et respectueux. Nous appliquons les principes stricts suivants :

  • Aucune publicité : Nous n'affichons aucune annonce et n'intégrons aucun kit de développement (SDK) publicitaire.
  • Aucun traçage : Nous n'utilisons aucun SDK publicitaire, analytique ou de suivi comportemental ; le seul outil de diagnostic est le rapport de plantage (Firebase Crashlytics), qui ne suit pas les utilisateurs au travers d'autres applications ou sites web, raison pour laquelle Orbora ne présente aucune invite App Tracking Transparency (ATT) sur iOS.
  • Aucune vente de données : Nous ne vendons, ne louons et ne partageons jamais vos données personnelles avec des courtiers de données ou des tiers à des fins commerciales, y compris au sens du CCPA/CPRA californien.
  • Aucune décision automatisée produisant des effets juridiques : Nous n'effectuons aucun profilage ou décision automatisée ayant des conséquences juridiques ou similaires. L'IA génère uniquement la séance audio que vous avez expressément configurée.
  • Aucun accès à des capteurs intrusifs : Nous ne demandons aucun accès à votre localisation géographique, vos contacts, votre galerie de photos, votre micro, votre caméra, vos capteurs de santé ou vos données biométriques.

5. Sous-traitants et prestataires de services

Nous faisons appel à des prestataires de confiance pour assurer le bon fonctionnement d'Orbora, soumis à des accords stricts de protection des données :

  • Google LLC / Google Cloud et Firebase : Authentification des utilisateurs, vérification d'intégrité (App Check), rapports de plantage (Firebase Crashlytics), hébergement de serveurs (Cloud Run), base de données (Cloud Firestore), stockage de fichiers (Cloud Storage), journaux techniques, génération des scripts par Vertex AI Gemini et synthèse vocale par Gemini text-to-speech. Ces services sont hébergés aux États-Unis (Iowa, us-central1), à l'exception de la génération des scripts, qui passe par le point d'accès mondial de Gemini de Google et peut être traitée dans n'importe quelle région Google Cloud. Conformément aux engagements contractuels professionnels de Google Cloud, les données des clients ne sont jamais utilisées pour entraîner les modèles de Google.
  • RevenueCat, Inc. (États-Unis) : Gestion des abonnements dans l'application, validation des achats et suivi des crédits.
  • Apple Inc. et Google LLC : Plateformes de distribution d'applications et gestion des paiements, intervenant selon leurs propres politiques de confidentialité.
  • Zoho Corporation : Hébergement de la boîte de messagerie électronique utilisée pour notre support client.

6. Transferts internationaux de données

Vos données personnelles sont hébergées et traitées sur des serveurs situés aux États-Unis (Iowa, us-central1). Seule exception : la génération des scripts. Les choix de séance servant à rédiger un script sont envoyés au point d'accès mondial de Gemini de Google, qui peut traiter la demande dans n'importe quelle région Google Cloud ; le script obtenu est stocké aux États-Unis. Pour tout transfert de données depuis l'Espace économique européen (EEE), le Royaume-Uni ou la Suisse vers les États-Unis ou d'autres pays, nous nous assurons d'un niveau de protection équivalent en nous appuyant sur le cadre de protection des données UE-États-Unis (Data Privacy Framework, complété par son extension britannique et le cadre Suisse-États-Unis) pour les prestataires certifiés, ou sur les Clauses contractuelles types (CCT) de la Commission européenne, assorties de l'avenant britannique si applicable.

7. Durée de conservation des données

Nous ne conservons vos données que pour la durée strictement requise par les finalités énoncées :

  • Données de compte, séances générées, fichiers audio, favoris et solde de crédits : conservés tant que votre compte reste actif ou jusqu'à ce que vous décidiez de les supprimer.
  • La suppression d'une séance retire immédiatement son script et son fichier audio de nos serveurs en production.
  • Les journaux de requêtes serveur sont automatiquement effacés au bout de 30 jours.
  • Les rapports de plantage collectés par Firebase Crashlytics sont conservés pendant 90 jours.
  • L'empreinte cryptographique de l'adresse e-mail pour le crédit de bienvenue ou les récompenses de parcours du Parcours bien-être est conservée indéfiniment pour la prévention des abus promotionnels.
  • Les données supprimées, y compris les données de compte et les fichiers, peuvent subsister dans les sauvegardes jusqu'à 7 jours avant d'être définitivement effacées.
  • Apple et Google conservent leurs propres registres d'achats conformément à leurs conditions et aux règles fiscales. Pour respecter nos obligations comptables en vertu du droit français, nous conservons les récapitulatifs de facturation (montants totaux et identifiants de transaction, à l'exclusion de tout historique d'écoute) pendant 10 ans.

8. Comment supprimer votre compte et vos données (Delete your account)

Vous disposez à tout moment de la possibilité de supprimer votre compte et l'intégralité des données qui y sont rattachées, directement dans l'application ou en dehors de celle-ci.

Suppression depuis l'application

Pour supprimer votre compte depuis l'application Orbora :

  • Ouvrez l'application Orbora.
  • Accédez à l'onglet Profil.
  • Appuyez sur Gérer le compte.
  • Sélectionnez Supprimer le compte et confirmez votre choix.

Par mesure de sécurité, une nouvelle authentification peut vous être demandée. Cette action est immédiate et irréversible. Elle supprime définitivement votre compte, votre profil, toutes vos séances générées (textes et audio), vos favoris, votre solde de crédits et l'historique d'achat détenu chez RevenueCat. Les crédits non utilisés sont définitivement perdus.

Suppression en dehors de l'application (par e-mail)

Si vous n'avez plus accès à votre appareil ou avez désinstallé l'application, vous pouvez demander la suppression complète de votre compte en écrivant à contact@criaphore.com depuis l'adresse e-mail associée à votre compte Orbora. Votre demande sera traitée dans un délai maximal de 30 jours et une confirmation écrite vous sera adressée par e-mail.

Avertissement important concernant les abonnements

La suppression de votre compte Orbora n'annule pas automatiquement votre abonnement souscrit auprès d'Apple ou de Google. Vous devez obligatoirement résilier votre abonnement dans les paramètres de votre compte App Store ou Google Play. Une alerte de rappel s'affiche dans l'application avant toute confirmation de suppression.

Après la suppression, les seules données résiduelles sont l'empreinte de votre e-mail (si vous avez bénéficié d'un crédit de bienvenue ou d'une récompense de parcours du Parcours bien-être), les journaux techniques jusqu'à leur expiration sous 30 jours, et les archives comptables requises par la législation française.

9. Vos droits sur vos données personnelles (Monde entier)

Parce que nous appliquons les exigences du RGPD comme socle de référence mondial, chaque utilisateur d'Orbora, quel que soit son pays de résidence, bénéficie des droits suivants :

  • Droit d'accès : Vous pouvez obtenir la communication des données personnelles que nous détenons à votre sujet.
  • Droit de rectification : Vous pouvez demander la correction de données inexactes ou incomplètes.
  • Droit à l'effacement : Vous pouvez demander la suppression définitive de vos données personnelles.
  • Droit à la limitation du traitement : Vous pouvez nous demander de suspendre l'utilisation de certaines de vos données dans des circonstances précises.
  • Droit à la portabilité : Vous pouvez récupérer les données fournies dans un format structuré, lisible par machine.
  • Droit d'opposition : Vous pouvez vous opposer à un traitement reposant sur notre intérêt légitime.
  • Droit de retrait du consentement : Si un traitement repose sur votre accord, vous pouvez le retirer à tout moment.
  • Droit à la non-discrimination : Vous ne subirez aucun désavantage ni différence de tarif pour avoir exercé vos droits.

Pour faire valoir ces droits, contactez-nous à contact@criaphore.com. Nous vous répondrons dans un délai d'un mois (pouvant être prolongé de deux mois supplémentaires en cas de complexité particulière conformément au RGPD), et sous 45 jours pour les demandes relevant des législations des États américains. Une vérification d'identité préalable pourra être sollicitée (par exemple en s'assurant que votre demande émane de l'adresse de messagerie associée à votre compte).

Vous disposez également du droit de saisir une autorité de contrôle de protection des données :

  • France (notre autorité de référence principale) : Commission Nationale de l'Informatique et des Libertés (CNIL) sur https://www.cnil.fr
  • Union européenne : L'autorité de protection des données de votre pays de résidence au sein de l'UE
  • Royaume-Uni : Information Commissioner's Office (ICO) sur https://ico.org.uk
  • Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT) sur https://www.edoeb.admin.ch
  • Canada : Commissariat à la protection de la vie privée du Canada sur https://www.priv.gc.ca
  • Brésil : Autoridade Nacional de Proteção de Dados (ANPD) sur https://www.gov.br/anpd
  • Californie / États-Unis : California Privacy Protection Agency (CPPA) sur https://cppa.ca.gov ou le Procureur général de votre État

10. Dispositions spécifiques régionales

Royaume-Uni

Pour les utilisateurs résidant au Royaume-Uni, le traitement s'effectue dans le respect du UK GDPR et du Data Protection Act 2018. Les utilisateurs au Royaume-Uni peuvent contacter directement l'éditeur à l'adresse contact@criaphore.com pour toute question relative à la vie privée ; aucun représentant distinct n'est désigné au Royaume-Uni. Vous disposez de l'ensemble des droits mentionnés ci-dessus, avec la faculté de vous adresser à l'ICO.

Suisse

Pour les utilisateurs en Suisse, les données sont traitées conformément à la Loi fédérale sur la protection des données (LPD). Vous bénéficiez des mêmes prérogatives, sous le contrôle du Préposé fédéral (PFPDT).

États-Unis (Californie et autres États)

Cette section présente les mentions exigées par le California Consumer Privacy Act (CCPA), modifié par le CPRA, ainsi que les lois sur la confidentialité des autres États américains. Bien que l'activité de Criaphore se situe en deçà des seuils de chiffre d'affaires et de volume imposant l'application légale du CCPA, nous fournissons volontairement ces clarifications à nos utilisateurs américains.

Au cours des 12 derniers mois, nous avons collecté les catégories suivantes d'informations personnelles :

  • Identifiants : Nom, pseudonyme, e-mail, identifiant en ligne (User ID) et adresse IP. Recueillis directement auprès de vous, de votre fournisseur d'authentification (Google ou Apple) et de votre appareil.
  • Informations commerciales : Historique des achats, abonnements et soldes de crédits. Recueillis via RevenueCat et les magasins d'applications.
  • Activité sur Internet ou sur réseau électronique : Journaux de requêtes, rapports de plantage (Crashlytics), choix de génération et jetons de vérification d'appareil. Recueillis automatiquement par nos serveurs.
  • Inférences et préférences : Préférences non sensibles liées à votre état d'esprit passager et thématiques sélectionnées dans nos listes d'options pour créer votre séance.

Ces données sont traitées uniquement pour les finalités professionnelles d'exécution du service, de sécurité, de gestion des transactions et de conformité comptable.

Vente et partage : Nous ne vendons pas vos données personnelles et ne les partageons pas à des fins de publicité comportementale inter-contexte. Aucune vente ou partage de ce type n'a eu lieu au cours des 12 mois écoulés.

Données sensibles : Nous n'utilisons ni ne divulguons d'informations personnelles sensibles au-delà de ce qui est strictement nécessaire pour fournir les fonctionnalités de l'application.

Les résidents des États-Unis peuvent exercer leurs droits d'accès, d'information, de correction et de suppression en écrivant à contact@criaphore.com, directement ou par l'intermédiaire d'un mandataire dûment autorisé par écrit.

Canada

Pour nos utilisateurs au Canada, nous respectons les dispositions de la Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE / PIPEDA). Vous pouvez exercer vos droits d'accès et de rectification en nous contactant à contact@criaphore.com, sous le contrôle du Commissariat à la protection de la vie privée du Canada.

Brésil

Pour nos utilisateurs au Brésil, les données sont traitées dans le respect de la Lei Geral de Proteção de Dados (LGPD, Loi n° 13.709/2018). Vous bénéficiez des droits de confirmation de traitement, d'accès, de correction, d'anonymisation, de portabilité et de révocation du consentement, exerçables à l'adresse contact@criaphore.com, sous l'autorité de l'ANPD.

Autres pays

Pour les utilisateurs situés dans tout autre pays du monde, l'ensemble des droits d'accès, de rectification, de suppression et de transparence décrits dans cette politique vous sont accordés à l'identique. Vous pouvez gérer ou faire supprimer vos données à tout moment en nous écrivant à contact@criaphore.com.

11. Protection des enfants

Orbora ne s'adresse pas aux enfants. Les utilisateurs doivent être âgés d'au moins 16 ans, ou avoir atteint l'âge minimal de consentement numérique dans leur pays si celui-ci est inférieur (par exemple 13 ans aux États-Unis et dans certains autres États), ou détenir l'accord préalable vérifiable d'un parent ou tuteur légal.

Nous ne recueillons pas sciemment de données auprès d'enfants de moins de 13 ans, conformément au Children's Online Privacy Protection Act (COPPA) et aux standards internationaux. Si nous constatons que des données d'un enfant de moins de 13 ans ont été collectées sans consentement parental, nous les supprimons sans délai. Les parents peuvent nous signaler toute situation à l'adresse contact@criaphore.com.

12. Sécurité

Nous appliquons des mesures de sécurité rigoureuses pour protéger vos données :

  • Toutes les communications entre l'application Orbora et nos serveurs sont protégées par chiffrement en transit via HTTPS.
  • Notre base de données garantit une stricte séparation par compte utilisateur : chaque compte ne peut accéder qu'à ses propres données.
  • Les requêtes sont authentifiées par Firebase App Check, Google Play Integrity et Apple App Attest pour vérifier qu'elles proviennent d'applications légitimes installées sur des appareils sains.
  • Nos prestataires d'infrastructure hébergent les données en appliquant un chiffrement par défaut des données au repos.

Toutefois, aucun système de transmission ou de stockage électronique ne présente une sécurité absolue, et nous ne pouvons garantir une invulnérabilité totale.

13. Modifications de la politique de confidentialité

Nous pouvons actualiser cette politique de confidentialité pour refléter les évolutions de l'application ou de la réglementation. En cas de modification importante, nous vous en informerons par une mention visible au sein de l'application Orbora et en mettant à jour la date indiquée en haut de ce document. Nous vous recommandons de consulter régulièrement cette page.

Documentación legal

Política de privacidad

Última actualización: 29 de septiembre de 2026

Le damos la bienvenida a Orbora. Esta Política de privacidad detalla cómo se recopilan, utilizan y protegen sus datos personales cuando utiliza nuestra aplicación móvil en iOS y Android. Dado que Orbora es publicada por un profesional autónomo radicado en la Unión Europea, los rigurosos estándares de protección del Reglamento General de Protección de Datos de la UE (RGPD) se aplican a todos nuestros usuarios en el mundo entero como estándar de referencia general, junto con las leyes locales pertinentes.

1. Responsable del tratamiento y contacto

El responsable del tratamiento de sus datos personales es :

  • Editor: Brian Giannini, comerciando bajo el nombre de Criaphore (empresario individual francés, micro-entreprise)
  • SIRET: 978 984 680 00022
  • Dirección: 200 rue de la Croix Nivert, 75015 París, Francia
  • Correo de contacto para cuestiones de privacidad: contact@criaphore.com

Debido al tamaño y la naturaleza de nuestras operaciones, no estamos obligados legalmente a designar un Delegado de Protección de Datos (DPO). Al estar establecidos en Francia, dentro de la Unión Europea, no es necesario un representante en la UE.

Los usuarios del Reino Unido pueden ponerse en contacto directamente con el editor en contact@criaphore.com para cualquier asunto de privacidad; no se ha designado un representante independiente en el Reino Unido.

2. Qué hace Orbora

Orbora genera sesiones de audio habladas personalizadas mediante inteligencia artificial: meditación guiada, respiración consciente, relajación estilo ASMR y reflexiones de sabiduría e introspección. Orbora también ofrece una biblioteca de sesiones pregrabadas. Es necesario disponer de una cuenta de usuario para acceder al servicio. El usuario selecciona opciones dentro de menús cerrados (no existe entrada de texto libre hacia la IA), consume créditos para generar una sesión y escucha el audio obtenido.

3. Datos personales tratados, finalidades y bases jurídicas

Conforme al RGPD, cada operación de tratamiento debe sustentarse en una base legal válida. A continuación detallamos la información que recopilamos, sus finalidades y su base legal correspondiente:

Datos de la cuenta

Base jurídica: Ejecución de un contrato (artículo 6(1)(b) del RGPD).

Para crear y gestionar su cuenta, tratamos su dirección de correo electrónico, su nombre público y fotografía de perfil en caso de acceder mediante Google o Apple, un seudónimo opcional configurado en la aplicación, un identificador de usuario exclusivo (User ID), la confirmación de verificación de su correo, qué sesiones seleccionadas ha completado en el Recorrido de bienestar y qué recompensas de recorrido han sido otorgadas (almacenadas con su cuenta para que su progreso le acompañe en otro dispositivo, y eliminadas junto con la cuenta).

Puede iniciar sesión a través de Google, Iniciar sesión con Apple o mediante correo electrónico y contraseña. Las contraseñas son administradas íntegramente por Google Firebase Authentication y se guardan exclusivamente en formato cifrado mediante hash; nunca tenemos acceso a su contraseña real. Los mensajes automáticos del sistema (como la verificación de correo y la recuperación de contraseña) se envían desde el dominio criaphore.com a través de Firebase.

Preferencias y elecciones de sesión

Base jurídica: Ejecución de un contrato (artículo 6(1)(b) del RGPD).

Al generar una sesión, usted elige criterios de listas predefinidas: tema, voz, duración, idioma, tono, hasta tres temáticas de apoyo y un contexto opcional de escucha:

  • Nivel de energía: bajo, estable o alto
  • Cómo se siente: pesado, neutro o ligero
  • Qué busca lograr: calmarse, conciliar el sueño, activarse, sentirse acompañado, prepararse para algo o soltar y dejar ir
  • Qué ocupa su mente: trabajo, relaciones personales, cuerpo, futuro, dudas sobre sí mismo o cambios
  • Dónde se encuentra: en la cama, en transporte público, en el escritorio, caminando o en una pausa
  • Momento del día, imaginería mental, estilo comunicativo (suave, amigo o entrenador) y una palabra ancla (como coraje o descanso)

Estas elecciones se almacenan junto a cada sesión creada para que pueda ver, escuchar y mantener organizada su biblioteca personal.

Deseamos ser plenamente transparentes: estas selecciones pueden reflejar su estado anímico puntual o bienestar momentáneo. No obstante, son simples preferencias de estilo de vida cotidiano y estados de ánimo momentáneos elegidos de listas fijas, y no datos de salud: la aplicación no recopila afecciones médicas, diagnósticos, síntomas clínicos ni mediciones corporales. Su uso es estrictamente voluntario, se emplean únicamente para redactar esa sesión específica, nunca se combinan en un perfil de usuario, nunca se emplean para publicidad, nunca se utilizan para entrenar modelos de IA, y cada sesión se crea de manera totalmente independiente de las demás.

Contenido generado

Base jurídica: Ejecución de un contrato (artículo 6(1)(b) del RGPD).

Almacenamos y procesamos el guion escrito por la IA y el archivo de sonido generado para cada sesión, el título de la sesión (modificable por usted) y las sesiones marcadas como favoritas para permitirle escuchar y gestionar su biblioteca.

Compras, suscripciones y créditos

Bases jurídicas: Ejecución de un contrato (artículo 6(1)(b) del RGPD) y obligación legal de cumplimiento contable conforme a la legislación francesa (artículo 6(1)(c) del RGPD).

Los pagos son procesados exclusivamente por Apple (App Store) o Google (Google Play). Nosotros no recibimos, tratamos ni guardamos información de su tarjeta bancaria o cuenta corriente. Nuestro proveedor RevenueCat, Inc. mantiene el registro de sus compras, el estado de sus suscripciones y su balance de créditos vinculado a su identificador de usuario, lo que le permite gastar sus créditos y conservar sus compras entre dispositivos.

Integridad de la aplicación y prevención de fraudes

Base jurídica: Interés legítimo (artículo 6(1)(f) del RGPD), orientado a proteger el servicio, nuestros sistemas y los créditos adquiridos frente al fraude y el abuso informático.

Utilizamos Firebase App Check (junto a Google Play Integrity en Android y Apple App Attest en iOS) con el fin de certificar que las peticiones se originan en copias oficiales de nuestra aplicación instaladas en dispositivos genuinos no adulterados.

En caso de concederse un crédito de bienvenida gratuito o una recompensa de recorrido del Recorrido de bienestar, se conserva una huella criptográfica unidireccional SHA-256 de su dirección de correo electrónico normalizada, incluso tras eliminar la cuenta, únicamente para evitar que una misma dirección reclame dichas promociones más de una vez. Al ser una función unidireccional, es matemáticamente imposible recuperar su dirección de correo a partir de dicho hash.

Registros de servidores (logs)

Base jurídica: Interés legítimo (artículo 6(1)(f) del RGPD), orientado a velar por la seguridad técnica, auditar el rendimiento y resolver fallos del sistema.

Google Cloud registra las solicitudes técnicas recibidas, incluyendo la dirección IP, el identificador de usuario y los parámetros de sesión configurados. Estos registros de servidores se eliminan de manera automática pasados 30 días.

Informes de fallos (Crash reports)

Base jurídica: Interés legítimo (artículo 6(1)(f) del RGPD), orientado a mantener la estabilidad de la aplicación y subsanar errores técnicos.

Si la aplicación se cierra inesperadamente por un fallo, Google Firebase Crashlytics recopila la traza del error (crash trace), el modelo del dispositivo, el sistema operativo, la versión de la aplicación y un identificador de instalación aleatorio generado por Crashlytics. Esta información no está vinculada a la cuenta, nombre ni correo del usuario, y nunca se utiliza para publicidad ni rastreo. Los informes de fallos se conservan durante 90 días.

Atención al usuario

Base jurídica: Interés legítimo (artículo 6(1)(f) del RGPD), para responder a sus consultas y dar soporte técnico.

Si nos escribe a contact@criaphore.com, conservamos los mensajes y las respuestas durante el tiempo requerido para atender y resolver su caso. Nuestro proveedor de correo corporativo es Zoho.

Datos almacenados exclusivamente en su dispositivo

Para salvaguardar su privacidad y limitar la información enviada a los servidores, los siguientes datos se conservan únicamente en la memoria local de su dispositivo y nunca se transmiten a nuestros servidores: sus posiciones de reproducción de audio (tenga en cuenta que las sesiones seleccionadas completadas en el Recorrido de bienestar se almacenan con su cuenta y ya no son exclusivas del dispositivo), los archivos de audio descargados, la copia local de su biblioteca y sus preferencias locales de la interfaz. Orbora configura expresamente estos datos locales para que queden excluidos de las copias de seguridad en la nube del sistema operativo.

4. Qué no hace Orbora

Orbora ha sido diseñada como un espacio digital de tranquilidad y respeto. Nuestras normas de desarrollo garantizan que:

  • No mostramos publicidad: No incluimos anuncios ni herramientas de desarrollo (SDK) de publicidad.
  • No realizamos rastreo: No utilizamos ningún SDK publicitario, de analítica o de seguimiento conductual; la única herramienta de diagnóstico son los informes de fallos (Firebase Crashlytics), que no rastrean a los usuarios entre aplicaciones o sitios web, motivo por el cual Orbora no muestra ninguna solicitud de App Tracking Transparency (ATT) en iOS.
  • No vendemos datos: Jamás vendemos, alquilamos ni compartimos sus datos personales con intermediarios de datos ni empresas comerciales, inclusive conforme a las definiciones de las leyes CCPA/CPRA de California.
  • No tomamos decisiones automatizadas de efecto jurídico: No aplicamos elaboración de perfiles ni procesos automatizados que generen efectos legales o de trascendencia similar. La IA se limita a escribir y narrar la sesión específica que usted ha solicitado.
  • No accedemos a sensores invasivos del dispositivo: No requerimos permisos para acceder a su ubicación geográfica, lista de contactos, galería fotográfica, micrófono, cámara, sensores de salud ni parámetros biométricos.

5. Proveedores de servicios (Encargados del tratamiento)

Trabajamos con proveedores tecnológicos de confianza para operar el servicio, sujetos a estrictos contratos de tratamiento de datos:

  • Google LLC / Google Cloud y Firebase: Autenticación de usuarios, comprobación de integridad (Firebase App Check), informes de fallos (Firebase Crashlytics), alojamiento en servidores (Cloud Run), base de datos (Cloud Firestore), almacenamiento de archivos (Cloud Storage), registros del sistema, generación de textos con Vertex AI Gemini y síntesis de voz mediante Gemini text-to-speech. La infraestructura se localiza en los Estados Unidos (Iowa, us-central1), salvo la generación de textos, que utiliza el punto de acceso global de Gemini de Google y puede procesarse en cualquier región de Google Cloud. Conforme a los términos profesionales de Google Cloud, los datos de los clientes nunca se utilizan para entrenar los modelos de inteligencia artificial de Google.
  • RevenueCat, Inc. (Estados Unidos): Control de suscripciones dentro de la aplicación, saldo de créditos y validación de compras.
  • Apple Inc. y Google LLC: Tiendas oficiales de aplicaciones y gestores de cobro, actuando bajo sus propias políticas de privacidad.
  • Zoho Corporation: Servicio de alojamiento del correo electrónico corporativo utilizado para nuestra atención al cliente.

6. Transferencias internacionales de datos

Sus datos personales se almacenan y procesan en centros de datos ubicados en los Estados Unidos (Iowa, us-central1). La única excepción es la generación de textos: las opciones de sesión utilizadas para redactar un texto se envían al punto de acceso global de Gemini de Google, que puede procesar la solicitud en cualquier región de Google Cloud, y el texto resultante se almacena en los Estados Unidos. En todas las transferencias de datos procedentes del Espacio Económico Europeo (EEE), el Reino Unido o Suiza hacia los Estados Unidos u otros países, garantizamos un nivel equivalente de protección apoyándonos en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework, junto con su extensión para el Reino Unido y el marco Suiza-EE. UU.) para proveedores certificados, o en las Cláusulas Contractuales Tipo (CCT) de la Comisión Europea, complementadas con el Anexo del Reino Unido cuando resulte aplicable.

7. Periodos de retención de datos

Conservamos sus datos únicamente durante el periodo estrictamente necesario para las finalidades informadas:

  • Los datos de su cuenta, sesiones generadas, audios, elementos favoritos y saldo de créditos se conservan mientras mantenga activa su cuenta o hasta que decida eliminarlos.
  • La eliminación de una sesión individual borra de inmediato su guion y su pista de audio de nuestros servidores de producción.
  • Los registros de servidores se purgan automáticamente transcurridos 30 días.
  • Los informes de fallos recopilados por Firebase Crashlytics se conservan durante 90 días.
  • La huella criptográfica del correo para créditos de bienvenida o recompensas de recorrido del Recorrido de bienestar se conserva indefinidamente de forma exclusiva para evitar abusos promocionales.
  • Los datos eliminados, incluidos los datos de la cuenta y los archivos, pueden permanecer en copias de seguridad durante un máximo de 7 días antes de su eliminación permanente.
  • Apple y Google custodian sus propios comprobantes de compra conforme a sus políticas y obligaciones fiscales. Para dar cumplimiento a las leyes contables de Francia, conservamos los justificantes fiscales (importes totales y códigos de transacción, sin historiales de escucha) durante 10 años.

8. Cómo eliminar su cuenta y sus datos (Delete your account)

Puede eliminar su cuenta y todos los datos asociados en cualquier momento, tanto desde dentro de la aplicación como desde fuera de ella.

Eliminación de la cuenta desde la aplicación

Para suprimir su cuenta directamente en su dispositivo:

  • Abra la aplicación Orbora.
  • Acceda a la pestaña Perfil.
  • Seleccione Administrar cuenta.
  • Pulse Eliminar cuenta y confirme la operación.

Por motivos de seguridad, es posible que se le solicite confirmar su identidad iniciando sesión nuevamente. Esta operación es inmediata y definitiva. Elimina de manera permanente su cuenta, su perfil de usuario, todas las sesiones generadas (textos y archivos de audio), sus favoritos, su saldo de créditos y el registro de compras almacenado en RevenueCat. Esta acción no se puede deshacer y los créditos no utilizados se pierden irrevocablemente.

Eliminación de la cuenta fuera de la aplicación (vía web o correo)

Si ha desinstalado la aplicación o no tiene acceso a su dispositivo, puede solicitar la supresión completa de su cuenta enviando un correo a contact@criaphore.com desde la dirección de correo electrónico registrada en su cuenta de Orbora. Procesaremos su solicitud en un plazo máximo de 30 días y le remitiremos una confirmación por correo electrónico una vez completada.

Aviso importante sobre suscripciones

Eliminar su cuenta de Orbora no cancela de forma automática una suscripción activa facturada por Apple o Google. Debe cancelar su suscripción directamente en los ajustes de su cuenta de App Store o Google Play. La propia aplicación muestra una advertencia al respecto antes de confirmar la eliminación de la cuenta.

Tras la eliminación, los únicos datos que se retienen son la huella criptográfica del correo (si recibió un crédito de bienvenida o una recompensa de recorrido del Recorrido de bienestar), los registros técnicos de servidores hasta que expiren a los 30 días y los archivos contables exigidos por la legislación de Francia.

9. Sus derechos de privacidad (En todo el mundo)

Al aplicar las garantías del RGPD de la UE como estándar de base universal, cualquier usuario de Orbora, con independencia de su país de residencia, tiene reconocidos los siguientes derechos:

  • Derecho de acceso: Solicitar copia de los datos personales que conservamos sobre usted.
  • Derecho de rectificación: Solicitar la corrección de datos inexactos o incompletos.
  • Derecho de supresión (derecho al olvido): Solicitar la eliminación total de sus datos personales.
  • Derecho a la limitación del tratamiento: Solicitar que restrinjamos el uso de sus datos en determinados supuestos.
  • Derecho a la portabilidad: Solicitar la entrega de los datos facilitados en un formato estructurado y de lectura mecánica.
  • Derecho de oposición: Oponerse al tratamiento de datos cuando este se base en nuestro interés legítimo.
  • Derecho a retirar el consentimiento: Revocar en cualquier momento cualquier consentimiento previamente otorgado.
  • Derecho a la no discriminación: No sufrir discriminación ni menoscabo en los servicios ni tarifas por ejercer sus derechos.

Para ejercer cualquiera de estos derechos, contáctenos en contact@criaphore.com. Responderemos a su solicitud en el plazo de un mes (ampliable a dos meses adicionales en casos de especial complejidad según el RGPD), y en un plazo máximo de 45 días para solicitudes al amparo de las leyes estatales de EE. UU. Con el fin de proteger su privacidad, podremos requerir una comprobación de su identidad (por ejemplo, verificando que la petición provenga del correo registrado en la cuenta).

Asimismo, tiene derecho a interponer una reclamación ante una autoridad de control de protección de datos competente:

  • Francia (nuestra autoridad de control principal): Commission Nationale de l'Informatique et des Libertés (CNIL) en https://www.cnil.fr
  • Unión Europea: La autoridad de protección de datos de su país de residencia en la UE
  • Reino Unido: Information Commissioner's Office (ICO) en https://ico.org.uk
  • Suiza: Comisionado Federal de Protección de Datos e Información (FDPIC / PFPDT) en https://www.edoeb.admin.ch
  • Canadá: Oficina del Comisionado de Privacidad de Canadá (OPC) en https://www.priv.gc.ca
  • Brasil: Autoridade Nacional de Proteção de Dados (ANPD) en https://www.gov.br/anpd
  • California / Estados Unidos: California Privacy Protection Agency (CPPA) en https://cppa.ca.gov o la Fiscalía General de su estado

10. Disposiciones específicas por regiones

Reino Unido

Para los usuarios en el Reino Unido, el tratamiento de datos se efectúa con arreglo al UK GDPR y a la Data Protection Act 2018. Los usuarios del Reino Unido pueden ponerse en contacto directamente con el editor en contact@criaphore.com para cualquier asunto de privacidad; no se ha designado un representante independiente en el Reino Unido. Dispone de los mismos derechos detallados con anterioridad y puede acudir ante la Information Commissioner's Office (ICO).

Suiza

Para los usuarios en Suiza, los datos se tratan con arreglo a la Ley Federal de Protección de Datos (LPD / FADP). Le corresponden idénticos derechos, bajo la tutela del Comisionado Federal (FDPIC).

Estados Unidos (California y otros estados)

Este apartado complementa la información exigida por la Ley de Privacidad del Consumidor de California (CCPA), modificada por la CPRA, y las leyes integrales de privacidad de otros estados (incluidos Virginia, Colorado, Connecticut y Utah). Aunque Criaphore no supera los umbrales de facturación ni de volumen que hacen exigible el cumplimiento imperativo de la CCPA, facilitamos voluntariamente esta información en aras de una total transparencia.

Durante los últimos 12 meses, hemos recopilado las siguientes categorías de datos personales (según la definición legal de California):

  • Identificadores: Nombre, seudónimo, correo electrónico, identificador en línea (User ID) y dirección IP. Obtenidos directamente de usted, de su proveedor de inicio de sesión (Google o Apple) y de su dispositivo.
  • Información comercial: Registros de suscripciones, saldos de créditos e historial de compras. Obtenidos a través de RevenueCat y las tiendas de aplicaciones.
  • Actividad en redes o Internet: Registros de solicitudes del servidor, informes de fallos (Crashlytics), opciones de generación de audio y códigos de comprobación de integridad del dispositivo. Obtenidos de forma técnica y automática.
  • Inferencias y características personales: Preferencias no sensibles de ánimo momentáneo y enfoques temáticos elegidos en menús cerrados para personalizar su audio.

Recopilamos estas categorías exclusivamente con los fines comerciales de prestar el servicio, garantizar su seguridad, gestionar las transacciones y satisfacer las exigencias contables.

Venta y uso compartido de datos: No vendemos sus datos personales ni los compartimos para publicidad conductual de contexto cruzado. No se ha realizado ninguna venta ni uso compartido en los últimos 12 meses.

Información personal sensible: No utilizamos ni revelamos datos personales sensibles para fines distintos a los estrictamente necesarios para prestar el servicio solicitado.

Los residentes estadounidenses pueden ejercer sus derechos de información, acceso, supresión y rectificación escribiendo a contact@criaphore.com, bien de forma directa o mediante un representante autorizado con documento de representación por escrito.

Canadá

Para los usuarios en Canadá, tratamos sus datos con arreglo a la Ley de Protección de Información Personal y Documentos Electrónicos (PIPEDA). Puede ejercer sus derechos de acceso y rectificación contactándonos en contact@criaphore.com, bajo la supervisión de la Oficina del Comisionado de Privacidad de Canadá.

Brasil

Para los usuarios en Brasil, los datos personales se tratan con arreglo a la Lei Geral de Proteção de Dados (LGPD, Ley N.º 13.709/2018). Le asisten los derechos de confirmación del tratamiento, acceso, corrección, anonimización, portabilidad y revocación del consentimiento escribiendo a contact@criaphore.com, bajo la supervisión de la ANPD.

Otros países

Para los usuarios situados en cualquier otra parte del mundo, extendemos con igual alcance todos los derechos de acceso, rectificación, supresión y control descritos en esta política. Puede gestionar o solicitar la eliminación de su información escribiéndonos a contact@criaphore.com.

11. Privacidad infantil

Orbora no está dirigida a niños. Los usuarios deben tener al menos 16 años de edad, o la edad mínima legal de consentimiento digital en su país si fuera menor (como 13 años en los Estados Unidos y otros territorios), o contar con la debida autorización verificable de su padre, madre o tutor legal.

No recopilamos deliberadamente datos personales de menores de 13 años, en cumplimiento de la Ley de Protección de la Privacidad Infantil en Internet (COPPA) y las normativas internacionales. Si detectamos que se han recopilado datos de un menor de 13 años sin el consentimiento correspondiente, procederemos a eliminarlos de inmediato. Cualquier tutor o progenitor puede contactarnos en contact@criaphore.com.

12. Seguridad

Aplicamos medidas técnicas y organizativas para proteger su información personal:

  • Todo el tráfico de red entre la aplicación Orbora y nuestros servidores está protegido en tránsito mediante cifrado HTTPS.
  • La arquitectura de base de datos aplica un estricto aislamiento por cuenta de usuario: cada cuenta solo puede acceder a su propia información.
  • Las solicitudes se autentican mediante Firebase App Check, Google Play Integrity y Apple App Attest para certificar que proceden de dispositivos legítimos y aplicaciones sin manipular.
  • Nuestros proveedores de infraestructura en la nube aplican cifrado en reposo por defecto a todos los datos y archivos almacenados.

No obstante, ningún procedimiento de transmisión por internet o de almacenamiento electrónico es completamente infalible, por lo que no es posible garantizar una seguridad absoluta.

13. Cambios en esta política de privacidad

Podemos modificar esta Política de privacidad de forma periódica para reflejar actualizaciones en nuestra aplicación o en la legislación. Cuando introduzcamos cambios significativos, se lo notificaremos mediante un aviso en la aplicación Orbora y actualizaremos la fecha de última actualización indicada en la parte superior. Le recomendamos consultar esta página periódicamente.

© 2026 Orbora. All rights reserved.

Terms of Use FAQ Home