Política de privacidad
Última actualización: 7 de septiembre de 2026.
1. Quién es responsable de tus datos
Puedes escribirnos sobre cualquier asunto de privacidad a angel@engravitysigns.com.
El servicio lo opera esa misma entidad desde un servidor propio, y la app se llama T-kall
(identificador com.bitali.tkall).
2. Lo esencial, en una tabla
Cifrado de extremo a extremo significa que el contenido se cifra en tu dispositivo y solo se descifra en el de la otra persona. Nosotros movemos sobres cerrados. La garantía completa la da la aplicación instalada; en el navegador, el programa que cifra se descarga de nuestro servidor en cada carga (ver Seguridad). Pero no todo va dentro del sobre, y eso es lo que casi ninguna política de privacidad cuenta:
| Dato | ¿Lo podemos leer? |
|---|---|
| El contenido de tus mensajes | No. Va cifrado de extremo a extremo. |
| El título y las notas de tus citas | No. Van cifrados de extremo a extremo. |
| El audio y el vídeo de una llamada de dos | No. Van cifrados entre los dos dispositivos. |
| El audio y el vídeo de una llamada de grupo | Sí, técnicamente podríamos. Van cifrados hasta nuestro servidor de salas, que los junta y los reparte: ahí dejan de estar cerrados. El cifrado en el dispositivo para grupo está construido pero todavía apagado; hasta que se encienda, trátalas como una llamada normal. La app te lo dice dentro de la sala. |
| Con quién hablas y a qué hora | Sí. El servidor lo necesita para entregar el mensaje. |
| Tus correos y teléfonos | Sí. Son tu identidad: sin ellos nadie puede encontrarte. |
| La hora, duración e invitados de tus citas | Sí. Solo el título y las notas van cifrados. |
| Tu agenda de contactos y las notas que escribes en ella | Sí. Los nombres, correos y teléfonos, en claro; las notas, cifradas en la base de datos, pero con una clave nuestra. |
| A qué equipos, canales y organizaciones perteneces | Sí. |
| Tu dirección IP | Sí, en el momento de conectarte. |
| Tu contraseña | No. Solo guardamos un hash Argon2id, irreversible. |
3. Qué datos se recogen exactamente
3.1. Datos de la cuenta
- Tu correo electrónico principal (es tu identificador de acceso).
- El nombre con el que te ven los demás.
- Un hash Argon2id de tu contraseña. La contraseña en claro nunca se guarda.
- La organización a la que perteneces y la fecha de alta de la cuenta.
3.2. Datos de perfil que pide el registro
- Fecha de nacimiento y edad (la app exige 13 años cumplidos).
- Una localización aproximada del tipo «ciudad, país», opcional.
Estos tres campos se guardan cifrados en la base de datos (AES-256-GCM). Conviene entender qué protege eso y qué no: protege frente a una filtración de la base de datos, porque quien se la lleve verá texto opaco. No protege frente a nosotros: la clave está en el servidor y podemos descifrarlos. Es distinto del cifrado de los mensajes, donde la clave no la tenemos.
La localización no es GPS. La app no pide el permiso de ubicación. Lo que hace es sugerirte un texto a partir de la zona horaria y el idioma que ya tiene configurados el teléfono; ese cálculo ocurre en tu dispositivo y puedes corregirlo o dejarlo vacío.
3.3. Tu identidad ampliada
- Hasta tres correos electrónicos y dos números de teléfono asociados a la cuenta.
- Si cada uno es el principal, si está verificado y a qué perfil tuyo pertenece («Personal», «Trabajo»…).
- Cuando pides verificar un correo, un hash del código que te enviamos (se pega en la app y caduca en 30 minutos) y su fecha de caducidad. El código en sí no se guarda.
- Si pides restablecer la contraseña, un hash del vale que va en el enlace, su caducidad (una hora) y la fecha en que dejó de valer, sea porque lo usaste o porque pediste otro nuevo (cada petición anula los anteriores). El vale en sí no se guarda; y un vale anulado no se borra, se marca, para poder decirte «ya no sirve» sin revelar si existió.
Correos y teléfonos no van cifrados, y no es un descuido: son la forma en que otra persona te encuentra. Si estuvieran cifrados, nadie podría buscarte por ellos.
3.4. Tus dispositivos
- El nombre que le pones a cada uno («Pixel 10», «Chrome en Windows»).
- Sus claves públicas de cifrado y de firma. Las privadas no salen nunca del dispositivo y nosotros no las tenemos.
- El identificador de notificaciones (el «token» de Firebase), si activas los avisos.
- Fechas de alta, de aprobación, de revocación y de última conexión.
3.5. Tus conversaciones
- El sobre cifrado de cada mensaje. Es un bloque opaco: no podemos leer su contenido, ni buscar dentro, ni entregárselo legible a nadie.
- Los metadatos de cada mensaje: en qué conversación va, quién lo escribió, cuándo, si es respuesta a otro y si se editó o borró.
- Un identificador aleatorio que tu propio teléfono inventa para cada mensaje, para que un reenvío tras un corte de red no lo duplique. Es distinto en cada mensaje y no identifica al aparato.
- La marca de hasta dónde has leído en cada conversación.
- Los vídeos y los ficheros que adjuntas (documentos, PDF, comprimidos…), que por su tamaño no caben dentro del mensaje. Se cifran en tu dispositivo y se suben a un almacén de ficheros del mismo servidor, como un bloque de bytes sin nombre. La clave para abrirlo viaja dentro del mensaje cifrado, así que nosotros no podemos verlo. Del fichero no guardamos quién lo subió, para quién es, cómo se llamaba ni de qué tipo es: sólo su tamaño y la fecha. Lo único que se anota por cuenta es cuántos bytes has subido en una ventana de 24 horas, para frenar abusos: un contador aparte de la base de datos (en Redis, que sí escribe en disco), guardado solo con el identificador interno de la cuenta y que caduca solo a las 24 horas de la primera subida de esa ventana.
Las imágenes y las notas de voz que envías viajan dentro del propio mensaje cifrado; ésas no se suben a ningún almacén aparte. Los vídeos y los demás ficheros adjuntos sí, por el motivo de arriba, y el fichero se borra solo en el barrido diario siguiente a cumplir 30 días desde que se subió —entre 30 y 31 días—, lo hayas borrado tú antes o no. La copia que la otra persona ya se haya descargado a su teléfono es suya y no la tocamos.
3.6. Tus citas
- El tipo (llamada, videollamada o mensaje programado), la hora en UTC y la duración.
- A quién invitaste (el correo o número) y si aceptó.
- El título y las notas, cifrados en tu dispositivo (solo los invitados los abren; nosotros no tenemos la clave), más las claves envueltas para cada dispositivo invitado.
- Un hash del enlace de acceso a la cita, nunca el enlace en claro.
3.7. Tu agenda
- El nombre que tú le pones a cada contacto y las notas que escribas sobre él.
- Los correos y teléfonos que apuntas de esa persona, que puede no tener cuenta en T-kall.
- Las solicitudes de contacto enviadas y recibidas, con su estado y sus fechas.
Las notas se guardan cifradas en la base de datos (AES-256-GCM), igual que los datos de perfil del apartado 3.2 y con las mismas dos caras: protegen frente a una filtración de la base, pero no frente a nosotros, porque la clave está en el servidor y el servidor las descifra cada vez que abres la agenda. No es el cifrado de extremo a extremo de los mensajes ni el de las notas de una cita.
El resto —el nombre que le pones a cada contacto, sus correos y teléfonos, y las solicitudes— se guarda en claro en el servidor. Y ojo con lo que implica: al apuntar a alguien en tu agenda nos estás dando sus datos de contacto. Solo apunta a gente que razonablemente esperaría estar ahí.
La app no lee la agenda del teléfono. No pide ese permiso a Android y no sube ninguna lista de contactos: cada contacto lo escribes tú a mano.
3.8. Equipos, canales y organizaciones
- Los equipos, canales y organizaciones a los que perteneces y con qué rol.
- Los códigos de invitación que se emiten y cuántas veces se han usado.
3.9. Moderación
- A quién has bloqueado y quién te ha bloqueado.
- Las denuncias que pones o que recibes, con el motivo que escribes. Ese motivo se guarda cifrado en la base de datos con una clave nuestra, como las notas de tu agenda (punto 3.7): protege frente a una filtración, no frente a nosotros, porque es una petición dirigida a nosotros y un operador la descifra para revisarla. De cada denuncia guardamos también su estado, si se marcó como prioritaria, quién la resolvió, cuándo y con qué decisión. Si se sanciona una cuenta, queda anotado desde cuándo, hasta cuándo, con qué alcance, con un código de motivo y a qué denuncia se debe. No hay un panel dentro de la app: la revisa una persona con acceso al servidor. No incluye el contenido de los mensajes denunciados, que sigue siendo ilegible para nosotros. Y una precisión que importa: estas fichas no se borran con la cuenta (punto 8), para que darse de baja no sea la forma de escapar de una revisión.
3.10. Datos técnicos
- Tu dirección IP, mientras estás conectado. Se usa para el límite de peticiones (evitar ataques de fuerza bruta y abuso) y queda registrada en los registros del servidor web.
- Tu sesión: guardamos el hash del testigo de renovación (nunca el testigo) y, por cada aparato con sesión abierta, la clave pública con la que ese aparato firma sus peticiones y su huella, una etiqueta del navegador o sistema («Chrome en Android»), en qué tipo de almacén vive su clave privada (software o hardware del aparato), a qué dispositivo de tu identidad de cifrado y a qué testigo de renovación está atada, y las fechas de alta, último uso, caducidad (30 días desde el último uso), cierre y, si se rotó la clave, cuándo.
-
Registros de funcionamiento del servidor. Están escritos para no contener
direcciones de correo completas (se ofuscan a
j***@ejemplo.com) ni identificadores de conversación.
Retención de esos registros: no se archivan. Cada servicio conserva como mucho 50 MB de registro —cinco ficheros de 10 MB— y lo más antiguo se descarta solo según entra lo nuevo. No hay copia ni archivo histórico fuera de esa rotación. Cuánto tiempo cubre esa ventana depende del tráfico, así que no te damos un número de días: sería inventado.
4. Qué NO recogemos
- No hay publicidad ni perfilado publicitario.
- No hay analítica: ni Google Analytics, ni Firebase Analytics, ni Crashlytics, ni ningún SDK de medición dentro de la app.
- No usamos el identificador de publicidad de Android.
- No leemos tu agenda de contactos del teléfono.
- No pedimos permiso de ubicación ni recogemos tu posición GPS.
- No vendemos, alquilamos ni cedemos datos a terceros con fines comerciales.
- Este sitio web no tiene cookies ni analítica. La portada carga sus tipografías desde Google Fonts, así que al abrirla tu navegador pide esos ficheros a Google, que ve tu dirección IP; esta página, Seguridad y Borrar cuenta no cargan nada de otros dominios.
5. Para qué se usan
- Prestar el servicio: entregar mensajes, establecer llamadas, avisar de citas, gestionar equipos.
- Identificarte: iniciar sesión y permitir que te encuentren quienes tienen tu correo o tu número.
- Seguridad: límites de peticiones, detección de robo de sesiones, aprobación de dispositivos nuevos.
- Moderación: atender denuncias y bloqueos.
- Obligaciones legales, cuando existan.
No usamos tus datos para entrenar modelos, ni para publicidad, ni para ninguna finalidad distinta de operar la app.
6. Con quién se comparten
Estos son todos los terceros que intervienen hoy. Si algún día hay uno más, aparecerá en esta lista antes de activarse.
6.1. Google — notificaciones push (Firebase Cloud Messaging)
Es lo que hace que la app te avise con la pantalla apagada. Firebase no es un sobre cerrado: Google ve lo que se le manda. Por eso el aviso que le entregamos sale de una lista cerrada y corta de textos fijos, ninguno de los cuales nombra a nadie.
Google recibe:
- el identificador de notificación de tu dispositivo (la dirección del sobre);
- el instante del envío;
- la clase de aviso, de una lista cerrada de seis valores (mensaje, cita, invitación a cita, respuesta a cita, alta de contacto, llamada);
- el texto que se te va a enseñar, que es uno de siete fijos y sin nada interpolado dentro: «Tienes un mensaje nuevo», «Tienes una invitación a una cita», «Han respondido a tu invitación de cita», «Alguien de tu agenda ya está en T-kall» y, para el recordatorio de una cita, «Tu cita empieza enseguida», «… en menos de 10 min» o «… pronto». El título es siempre «T-kall». Para una llamada no viaja ningún texto: Google solo recibe «es una llamada» y el aviso «Llamada entrante» lo escribe tu propio teléfono;
- si el aviso es urgente o no (las llamadas se marcan urgentes para que suenen aunque el móvil esté en reposo);
- la dirección IP con la que tu teléfono habla con los servidores de Google.
Google no recibe:
- el contenido de ningún mensaje (no lo tenemos ni nosotros);
- el nombre ni el identificador de quien te escribe o te llama;
- el identificador de la conversación, de la llamada ni de la cita;
- el título de la cita;
- la hora exacta de la cita: el recordatorio dice el tramo en grueso y no los minutos que faltan, precisamente para que dos avisos del mismo minuto no delaten que dos personas van a la misma cita.
En la pantalla de bloqueo ves uno de esos siete textos —o «Llamada entrante», que compone tu teléfono—; quién te escribió aparece solo al abrir la app, ya descifrado.
Si no quieres notificaciones, Google no se entera de que existes. Mientras no aceptes los avisos, la app no da de alta tu teléfono en Firebase: el componente de Google viene dentro de la app y se carga con ella, pero arranca apagado y no llega a pedir ningún identificador ni a conectarse. Solo se enciende —y solo entonces Google recibe un identificador de instalación de la app y la dirección IP desde la que se conecta— en el momento exacto en que aceptas recibir notificaciones.
Si las rechazas y luego cambias de idea, se enciende ahí. Y si cierras sesión, se apaga otra vez y se borra el identificador en los servidores de Google, no solo en los nuestros.
Una precisión honesta, porque la diferencia importa: si ya habías aceptado las notificaciones antes de esta versión, tu teléfono ya está dado de alta y seguirá estándolo —es justo lo que hace que los avisos te sigan llegando sin tener que volver a aceptar nada—. Para deshacerlo, cierra sesión en la app: casi siempre basta con eso. Decimos «casi» porque hay un hueco real: si cierras sesión sin que la app haya llegado a poner en marcha las notificaciones tras actualizar —por ejemplo, si la abriste sin conexión—, la baja en Google puede quedarse sin hacer. Entrar otra vez con los avisos funcionando y volver a cerrar sesión lo arregla.
6.2. Servidores de llamadas (STUN y TURN), propios
Para conectar una llamada, cada dispositivo necesita averiguar su propia dirección pública en internet, y para eso pregunta a un servidor STUN. Ese servidor es nuestro. Hasta julio de 2026 se usaba el servidor público de Google, que veía la dirección IP de tu dispositivo en cada llamada; se cambió precisamente para que eso dejara de ocurrir.
Cuando las dos redes no permiten una conexión directa, la llamada pasa además por un servidor de reenvío (TURN), también nuestro, que reenvía el tráfico ya cifrado: mueve paquetes que no puede descifrar. Ve las direcciones IP de ambos extremos y la duración del reenvío.
Lo que este cambio no resuelve, y conviene saberlo: tu dispositivo tiene que resolver por DNS el nombre de nuestro servidor de llamadas, así que quien te dé el DNS —tu operador, normalmente— puede deducir que vas a llamar, aunque no con quién. Y las notificaciones siguen delatando el momento de una llamada por la otra puerta (punto 6.1).
6.3. Alojamiento
- Este sitio web está alojado en Hostinger. Sirve archivos estáticos; sus registros de acceso incluyen direcciones IP, como cualquier servidor web.
- El servidor de la app corre en un servidor privado (VPS) contratado a Hostinger. Ahí viven la base de datos y los sobres cifrados. No hay servicios en la nube de terceros por medio: ni analítica, ni almacenamiento externo, ni intermediarios que vean el tráfico.
6.4. Correo electrónico — Resend
Desde el 26 de agosto de 2026 T-kall envía correo a través de
Resend (resend.com), desde
no-responder@send.t-kall.com. Resend recibe la dirección a la que se escribe
y el contenido del mensaje, que solo puede ser uno de tres: el código para verificar un
correo (se pega en la app; caduca en 30 minutos), el enlace para restablecer la contraseña
(caduca en una hora) o un aviso de que alguien intentó añadir tu dirección a otra cuenta.
Ninguno lleva contenido de conversaciones, y nunca te pediremos una contraseña por correo.
El dominio principal t-kall.com sigue sin enviar ni recibir correo —declara que
ningún servidor está autorizado a hacerlo en su nombre—; el envío sale de ese subdominio
dedicado.
Una corrección que hay que decir tal cual: este apartado anunció Resend como «pendiente de contratar» hasta el 8 de septiembre de 2026, cuando llevaba activo desde el 26 de agosto. La regla del punto 6 —aparecer aquí antes de activarse— no se cumplió esta vez.
6.5. Google Play
Si instalas la app desde Google Play, Google sabe que la has instalado, según sus propias condiciones y no las nuestras. Si prefieres evitarlo, podrás descargar el APK directamente de este sitio en cuanto la descarga esté disponible.
6.6. Autoridades
Si recibimos un requerimiento legal válido, solo podemos entregar lo que tenemos: datos de cuenta y metadatos. No podemos entregar el contenido de los mensajes ni de las llamadas, porque no tenemos las claves para descifrarlo. Que quede claro que eso no nos impide entregar los metadatos, que en muchos casos son igual de reveladores.
7. Dónde se guardan
En el servidor descrito en el punto 6.3. Todo está en esa misma máquina: la base de datos y el almacén de ficheros donde van los vídeos y los demás adjuntos (punto 3.5). Las notificaciones push atraviesan la infraestructura de Google, que es global —lo que viaja ahí es el aviso, no el contenido del mensaje, que va cifrado—.
8. Cuánto tiempo se conservan
- Los mensajes, 90 días en el servidor. Pasado ese plazo el servidor los borra solo, los hayas leído o no. Y una precisión que antes decíamos al revés: desde el 28 de agosto de 2026 la app sí guarda en cada aparato los mensajes que ya descifró —los descifra la primera vez que los muestra y a partir de ahí los lee de ese almacén, como hacen Signal o WhatsApp—, envueltos con una clave local que la propia app no puede exportar (un fallo de la parte web no se la lleva, aunque podría usarla desde dentro de la app; quien vuelque el almacenamiento del aparato, sí: ver Seguridad, puntos 2 y 6), y los poda sola al arrancar cuando llevan más de 400 días guardados en ese aparato o pasan de 20 000 mensajes. Consecuencia: un mensaje que el servidor ya borró puede seguir en los aparatos que lo mostraron hasta esa poda; no se ve en la app, pero está en ese almacén. Si algo te importa, guárdalo fuera de T-kall: hoy la app no permite exportar el historial.
- Lo que queda en tu propio aparato. Cerrar sesión no borra ese almacén ni las claves de cifrado: se quedan a propósito, para que al volver a entrar recuperes tus mensajes. Eliminar la cuenta sí lo borra —claves, mensajes descifrados, ajustes— en el aparato desde el que la eliminas y en cuanto el servidor confirma el borrado; el detalle y sus límites están en Borrar tu cuenta. En un ordenador compartido, la diferencia importa.
- Los vídeos y los ficheros adjuntos, 30 días desde que se suben (punto 3.5), borrados en el barrido diario siguiente —entre 30 y 31 días—. Son ficheros cifrados que sólo puede abrir quien tenga la clave, que va dentro del mensaje. Quien lo recibió y lo abrió ya tiene su copia; pasado el plazo, lo que se borra es el fichero del servidor.
- Lo que ya no ves, mucho menos. Un mensaje que borras deja de mostrarse en el acto y su contenido se elimina del servidor en 7 días; lo mismo con las citas que cancelas. Lo que ya había descifrado el aparato de quien lo recibió sigue en su almacén local hasta la poda de arriba: borrar un mensaje lo quita de la vista y del servidor, no de los aparatos ajenos. De una sesión cerrada o caducada, el testigo de renovación se borra a los 7 días; su ficha (clave pública, etiqueta y fechas, punto 3.10) queda con la fecha de cierre —o, si simplemente caducó, con la de caducidad vencida— y se conserva hasta que borres la cuenta. Igual con un vale de recuperación de contraseña usado, anulado o caducado: se marca, no se borra, hasta que borres la cuenta.
- Las citas pasadas, 90 días, igual que los mensajes: la agenda te deja consultarlas hasta entonces.
- Al borrar la cuenta, la eliminación es inmediata y en una sola operación. Los vídeos y ficheros que hubieras subido son ficheros aparte y desaparecen del servidor a más tardar a los 31 días; como las claves para abrirlos iban dentro de mensajes que ya no existen, entretanto no son legibles para nadie, tampoco para nosotros. Las denuncias en las que aparezcas (punto 3.9) se conservan sin tu cuenta: hoy no tienen un plazo de borrado automático, y una obligación legal puede exigir guardarlas al menos un año. El detalle exacto de qué se borra y qué no está en Borrar tu cuenta.
- Copias de seguridad: una copia diaria de la base de datos, cifrada antes de tocar el disco —nunca se escribe una copia en claro, ni siquiera temporal— y borrada automáticamente a los 14 días. Es uno de los sitios donde tus datos pueden sobrevivir a un borrado de cuenta —junto con lo que enumera Borrar tu cuenta: las denuncias, el registro de transparencia de claves, los ficheros adjuntos hasta 30 días, unos apuntes internos que caducan como mucho en 24 horas y los registros técnicos hasta que roten—, y por eso se dice aquí.
- Registros técnicos: no se archivan; rotan por tamaño, como se explica en el punto 3.10.
9. Cómo se protegen
- Cifrado en tu dispositivo del contenido de mensajes y de los detalles de las citas: el servidor no tiene las claves.
- TLS obligatorio en todo el tránsito; la app no puede conectarse sin cifrar.
- Contraseñas con hash Argon2id.
- Datos de perfil (fecha de nacimiento, edad, localización) y notas de la agenda, cifrados en la base de datos.
- Sesiones con testigos rotativos: si uno se reutiliza, se revoca toda la familia.
- Un dispositivo nuevo necesita la aprobación de uno ya autorizado antes de recibir nada.
- La copia de seguridad de Android está desactivada para que ni las claves ni los mensajes ya descifrados salgan del aparato.
Los límites de todo esto están explicados sin adornos en Seguridad. Léelo: forma parte de esta política tanto como lo de arriba.
10. Menores
T-kall no está dirigida a menores de 13 años, y el registro rechaza las fechas de nacimiento que den una edad menor. Si detectamos una cuenta de alguien por debajo de esa edad, se elimina.
11. Tus derechos
Según dónde vivas, puedes tener derecho a acceder a tus datos, rectificarlos, portarlos, eliminarlos, limitar su tratamiento u oponerte a él.
- Acceso y rectificación: la mayoría de tus datos los ves y los cambias en la propia app (perfil, correos, teléfonos, dispositivos, agenda).
- Borrado: ver Borrar tu cuenta, que incluye la vía para pedirlo sin instalar la app.
- El resto: escríbenos a angel@engravitysigns.com.
También puedes reclamar ante la autoridad de protección de datos que te corresponda por tu país de residencia. Si nos escribes primero, te decimos cuál es y no te hacemos buscarla.
12. Cambios en esta política
Si cambiamos algo importante —un tercero nuevo, un dato nuevo, algo que la app empiece a guardar—, se actualiza la fecha del principio. La app no tiene una segunda política: su pantalla de privacidad es un resumen que remite a esta misma página y que, si en algo no coincide, cede ante este texto. La regla interna que seguimos es la contraria a la habitual: primero se escribe aquí, después se activa. Cuando falla —el almacén local del 28 de agosto de 2026 estuvo diez días sin declararse aquí— se corrige y se cuenta, en vez de fingir que no pasó.