Legal
Esta política cubre la aplicación Private Health Journal y este sitio web. Dice qué se recoge, dónde se guarda, quién puede leerlo y cómo se borra — categoría por categoría, igual que las respuestas que presentamos en los formularios de privacidad de App Store y Google Play.
En vigor desde: [TODO: effective date pending] · Editor y responsable del tratamiento: [TODO: legal entity pending], [TODO: registered address pending] · Contacto: [TODO: contact email pending]
El responsable del tratamiento descrito aquí es [TODO: legal entity pending], [TODO: registered address pending]. Las preguntas sobre privacidad y las solicitudes de derechos se dirigen a [TODO: contact email pending].
Todavía no hay una entidad editora registrada, así que los campos anteriores son marcadores de posición. Deben completarse, y este documento debe pasar por revisión legal, antes de enviar la aplicación a cualquiera de las dos tiendas.
Private Health Journal no es un producto sanitario. No diagnostica, no trata, no cura ni previene ninguna enfermedad, y no emite ninguna recomendación clínica. Es un diario privado y un organizador, con fines informativos y educativos.
Ese estatus regulatorio no cambia nada en cómo tratamos tus datos. Lo que escribes en tu diario de salud son datos de salud, y los datos de salud son una categoría especial de datos personales según el artículo 9 del RGPD y según la legislación ucraniana de protección de datos. Que la aplicación no sea un producto sanitario regulado no rebaja esa clasificación, y no fingimos que lo haga.
Por eso todo lo que sigue — consentimiento explícito, almacenamiento en tu propio dispositivo por defecto, cifrado en tránsito y en reposo, una vía de borrado que recorres sin pedirnos permiso — es el estándar que esa clasificación exige, y no un adorno comercial.
La dirección de correo de tu cuenta y tu identificador de usuario. Se recogen siempre, porque sin cuenta la aplicación no puede dejarte entrar. Están vinculados a tu identidad y sostienen la cuenta, el inicio de sesión y el registro de quién dio acceso a quién sobre algo compartido.
Datos de salud — pero solo del perfil del diario para el que hayas activado la sincronización en la nube. La sincronización está desactivada por defecto y se activa perfil a perfil, como un paso aparte que consientes de forma explícita. Un perfil que nunca sincronizas se queda en el dispositivo y no se recoge.
No recogemos diagnósticos técnicos ni informes de fallos: la aplicación no incluye ningún SDK de analítica ni de notificación de errores. No te seguimos por otras aplicaciones ni sitios web, no usamos nada para publicidad y no vendemos nada a intermediarios de datos.
Un «no recogemos nada» a secas sería falso, y no lo vamos a imprimir. Tu correo y tu identificador de usuario se recogen desde el momento en que tienes una cuenta.
Tus anotaciones se guardan en tu dispositivo, en un almacén respaldado por el Keychain de iOS y el Keystore de Android. Archivos como la foto de una tarjeta sanitaria viven dentro del propio recinto de la aplicación, cifrados con AES-256-GCM bajo una clave que permanece en ese mismo almacén seguro.
Los directorios de datos de la aplicación quedan excluidos de las copias de seguridad del dispositivo y de la transferencia entre dispositivos de Android, y los elementos del Keychain están marcados como ligados solo a ese dispositivo. Por eso tu diario no se copia ni a una copia de iCloud ni a una de Android, y nada de él se escribe en iCloud de ninguna forma.
La contrapartida es deliberada y conviene que la conozcas: como las copias de seguridad no llevan tu diario, un teléfono nuevo no lo recupera por sí solo. Quien lo lleva adelante es la sincronización en la nube, o una exportación que hiciste a tiempo.
La sincronización envía las anotaciones de ese perfil por HTTPS a nuestro propio servidor. No van a iCloud, ni a Google Drive, ni a Firebase — borradores anteriores de nuestro material para las tiendas decían otra cosa y estaban equivocados.
En el servidor cada carga sincronizada se guarda como un único bloque cifrado con AES-256-GCM. Hoy la clave de ese bloque la tiene el servidor, así que técnicamente podemos leerlo. Justamente por eso declaramos los datos de salud sincronizados como recogidos en los formularios de ambas tiendas, en lugar de afirmar lo contrario.
Puedes desactivar la sincronización, y puedes mantener cualquier perfil en modo solo local. Un perfil solo local no llega nunca a nuestros servidores.
La aplicación usa la cámara del dispositivo únicamente para el reconocimiento de texto en el propio dispositivo (OCR local). Las fotografías de documentos, resultados y recetas se procesan localmente en la memoria del teléfono, no se transmiten a ningún servidor de terceros, no las recoge el desarrollador y se descartan en cuanto se ha leído el texto.
En el diario solo se guarda el texto o la cifra que tú confirmas. Las imágenes no se suben nunca — tampoco las fotos de tarjetas que la aplicación conserva por ti: se quedan cifradas en el dispositivo.
El reconocimiento de texto puede leer mal una página impresa. Compara lo leído con el papel que tienes delante antes de guardar.
Lo que eliges compartir se sella en tu dispositivo antes de salir de él: un acuerdo de claves X25519, derivación de clave con HKDF y después cifrado AES-256-GCM. Nuestro relé transporta solo el texto cifrado y no puede leerlo. El envío caduca solo — diez minutos por defecto, una hora como máximo.
Como ese tráfico va cifrado de extremo a extremo y nos resulta ilegible, no se declara como recogida de datos, al amparo de la excepción expresa de Google para el cifrado de extremo a extremo.
La aplicación no hace ninguna petición a terceros mientras funciona. Las tipografías van incrustadas en la aplicación en vez de descargarse de un servicio de fuentes. Ni en la aplicación ni en este sitio hay red publicitaria, proveedor de analítica ni intermediario de datos.
Si inicias sesión con Apple o con Google, ese proveedor actúa como tu proveedor de identidad para el propio inicio de sesión; recibimos los identificadores de cuenta necesarios para crear y reconocer tu cuenta, y nada más.
El tratamiento de datos de salud en la nube se apoya en tu consentimiento explícito, que das en la aplicación antes de cualquier sincronización y que se versiona para que podamos mostrar qué texto aceptaste. Lo retiras desactivando la sincronización en la nube de ese perfil.
Leer tu propio diario, exportar una copia portable y eliminar tu cuenta son gratis en cualquier plan y nunca exigen escribir al soporte. La información de emergencia y los contactos de crisis nunca quedan detrás de un plan ni de una pantalla de inicio de sesión.
También puedes pedir la rectificación de datos, limitar el tratamiento u oponerte a él, y reclamar ante la autoridad de control competente respecto de [TODO: legal entity pending].
Eliminar la cuenta surte efecto de inmediato: se revocan todas las sesiones, se revocan los tokens de notificación, se desactivan los derechos del plan y la cuenta deja de servir para iniciar sesión.
Después, una tarea programada borra la cuenta de forma definitiva tras un plazo de conservación de 30 días, y la cascada de la base de datos se lleva con ella cada perfil y cada anotación. Ese paso es irreversible. El plazo existe para que el soporte pueda deshacer un borrado accidental; la ley local puede exigir uno más largo para ciertas categorías de datos.
Las entradas del registro de auditoría sobreviven a ese borrado sin ningún dato de salud y con el autor de la acción anonimizado. Un registro de seguridad que cualquier solicitud puede borrar no es un registro de seguridad.
El recorrido paso a paso, en la aplicación y aquí en la web, está en nuestra página de eliminación de cuenta.
Una cuenta puede llevar varios perfiles del diario, incluidos los de miembros de tu familia. Quien es titular de la cuenta los crea y los gobierna, y responde de tener derecho a llevar esas anotaciones.
Algunas secciones de la aplicación solo se abren tras una comprobación de mayoría de edad. La edad mínima para ser titular de una cuenta es una de las cuestiones que siguen en revisión legal.
Si esta política cambia, actualizamos la fecha de entrada en vigor en la parte superior de la página, y cuando el cambio es sustancial lo decimos en la aplicación antes de que surta efecto.