1. Quién es responsable de sus datos
El responsable del tratamiento es Tsupylo Vitalii, desarrollador individual establecido en España, que opera bajo la marca KinPulse («nosotros»). País de establecimiento: España. Sitio web: kinpulse.app. Dirección postal: Av. Octavio Paz, 12, 264D, 29190 Málaga. Para cualquier pregunta o solicitud sobre datos personales, escriba a [email protected] con el asunto «Privacy». No estamos obligados a designar un delegado de protección de datos; esa misma dirección es nuestro contacto de privacidad.
2. Ámbito y roles
Esta Política cubre: (a) a los usuarios de la App KinPulse (iOS y Android); (b) a las personas cuya información registra un usuario en la App, como Personas cuidadas, familiares y contactos de emergencia; (c) a los visitantes del Sitio web; y (d) a quienes nos contactan por correo electrónico.
Cuando un usuario registra información sobre otra persona, es el usuario quien decide qué se registra y con quién se comparte. Tratamos esa información siguiendo las instrucciones del usuario y para los fines aquí descritos. El usuario es responsable de tener derecho a registrarla y compartirla y de informar a la persona afectada cuando sea exigible (véase «Información sobre otras personas»).
Esta Política no cubre el App Store de Apple, Google Play, el sistema operativo de su dispositivo ni otros servicios de terceros, que tienen sus propias políticas de privacidad.
3. Datos personales que tratamos
Tratamos únicamente los datos necesarios para prestar el Servicio. Su nombre, dirección de correo electrónico y contraseña son necesarios para abrir una Cuenta; sin ellos no podemos prestar el Servicio. Los demás datos son opcionales y solo se tratan si decide usar la función correspondiente. Según cómo use KinPulse, los datos incluyen:
- Datos de la cuenta: nombre, dirección de correo electrónico, contraseña (almacenada solo como hash criptográfico con sal), idioma de la interfaz, zona horaria, foto de perfil opcional, ajustes de notificación, categorías de cuidados que haya activado, plan seleccionado y estado de configuración y, al restablecer la contraseña, un código de restablecimiento cifrado y la hora de cada solicitud (conservados 24 horas).
- Datos de cuidados sobre usted o sus Personas cuidadas: nombre y relación de cada Persona cuidada; medicamentos (nombre, dosis, unidad, pauta, registros de tomas y omisiones); mediciones como tensión arterial, glucosa en sangre, peso, temperatura, pasos o sueño, y cualquier medición personalizada que añada; valoraciones de bienestar; actividades y terapias; visitas médicas con fecha y notas; notas de texto libre; recordatorios. Se trata de datos de salud que pueden revelar otra información sensible (por ejemplo, una terapia que implique un diagnóstico).
- Datos del Espacio familiar: nombre del espacio, miembros, roles, códigos de invitación, autorizaciones de compartición, autor de cada entrada y las respuestas del cuestionario inicial dadas al crear el espacio (relación, modo de cuidados, distancia de residencia, preocupaciones, frecuencia de medicación, enfoque de salud, tamaño del círculo de cuidados).
- Datos SOS: contactos de emergencia (nombre, número de teléfono) guardados para un Espacio familiar; alertas con fecha, hora y estado; una lectura de ubicación (coordenadas y precisión) capturada al enviar una alerta, si concedió el permiso; notas de voz que grabe para una alerta (hasta 60 segundos cada una); acciones del marcador.
- Datos del Asistente de IA: los mensajes que escribe y las fotos que adjunta en cada conversación, y las respuestas generadas.
- Cuestionario inicial (antes de existir una Cuenta): nombre, correo electrónico, idioma, zona horaria, nombre y relación de la Persona cuidada, modo de cuidados, distancia de residencia, sus preocupaciones y enfoque de salud, número aproximado de medicamentos, tamaño de la familia, el nombre dado al Espacio familiar y las actividades, mediciones y horario de cuidados iniciales que seleccionó.
- Datos técnicos y del dispositivo: token push de Expo, plataforma (iOS/Android), identificadores de sesión, hora de la última actividad, dirección IP, ruta y método de la solicitud, marcas de tiempo e información de errores. No recogemos identificadores publicitarios, huellas digitales precisas del dispositivo ni ubicación en segundo plano.
- Datos de soporte: el contenido de sus correos electrónicos y la dirección desde la que escribe.
- Datos de compra: todavía no se ofrecen planes de pago. Si los introducimos, Apple o Google nos enviarían únicamente la información necesaria para verificar su derecho (como un identificador de transacción o suscripción, producto, periodo y estado), y actualizaremos esta Política antes de habilitar las compras. Nunca recibimos los datos de su tarjeta o cuenta bancaria.
4. Información sobre otras personas
KinPulse existe para cuidar de otros, por lo que a menudo introducirá datos de un progenitor, pareja, hijo u otro familiar, y de contactos de emergencia. Solo puede hacerlo si dispone de una base legítima: la persona ha dado su consentimiento o usted es su padre, madre, tutor legal o responsable legítimo de sus cuidados. Para menores de 14 años en España (o la edad fijada por la ley de su país) se requiere el consentimiento del padre, madre o tutor.
Cuando la ley lo exija, usted es responsable de informar a las personas cuyos datos introduce de que se utiliza KinPulse, de qué se registra y con quién se comparte; puede remitirles a esta Política. Si una persona le pide que deje de hacerlo, debe eliminar sus datos o dejar de compartirlos. Cualquier persona cuyos datos estén registrados en KinPulse puede también contactarnos directamente para ejercer sus derechos; es posible que necesitemos la ayuda del usuario que introdujo los datos para identificar los registros.
5. Información para las personas cuyos datos registra un familiar
Si usted es una Persona cuidada, un familiar o un contacto de emergencia y no creó una Cuenta de KinPulse, sus datos los facilitó el usuario de KinPulse que le cuida o que le añadió. Los tratamos únicamente siguiendo las instrucciones de ese usuario y con las finalidades descritas en esta Política; nunca se usan con fines publicitarios ni se venden. Puede preguntarnos en cualquier momento qué se ha registrado sobre usted, solicitar su rectificación o supresión u oponerse al tratamiento escribiendo a [email protected]; respondemos en el plazo de un mes y es posible que necesitemos la ayuda del usuario que introdujo los datos para identificar los registros. También puede pedir directamente a ese usuario que elimine sus datos o deje de compartirlos.
6. Finalidades y bases jurídicas
Tratamos los datos personales con las siguientes finalidades y sobre las siguientes bases jurídicas del artículo 6 (y, para los datos de salud, del artículo 9) del RGPD:
- Crear y gestionar su Cuenta, autenticarle, mantener sesiones, restablecer contraseñas y enviar avisos de seguridad: ejecución del contrato con usted (art. 6.1.b).
- Registrar, almacenar, mostrar y sincronizar los Datos de cuidados y compartirlos en los Espacios familiares que usted elija: ejecución del contrato (art. 6.1.b) y, al incluir datos de salud, su consentimiento explícito (art. 9.2.a), otorgado al introducir información de salud en la App o compartirla. Puede retirar el consentimiento en cualquier momento eliminando los datos o su Cuenta.
- Enviar recordatorios de cuidados y alertas SOS a los dispositivos y miembros que seleccione: ejecución del contrato (art. 6.1.b). Usted controla estas funciones mediante los ajustes de la App y los permisos de notificación y ubicación de su dispositivo.
- Prestar el Asistente de IA: ejecución del contrato (art. 6.1.b); cuando decida incluir información de salud u otra categoría especial en un mensaje o foto, su consentimiento explícito (art. 9.2.a), otorgado al enviar ese mensaje.
- Tratar el cuestionario inicial para preparar un plan de inicio y contactarle sobre el Servicio solicitado: medidas precontractuales a petición suya (art. 6.1.b) y su consentimiento explícito para las respuestas relacionadas con la salud (art. 9.2.a).
- Si se introducen planes de pago: verificar suscripciones y derechos de la Tienda, ejecución del contrato (art. 6.1.b).
- Proteger el Servicio, prevenir abusos, limitar la frecuencia de solicitudes, registrar eventos, depurar errores y realizar copias de seguridad: nuestro interés legítimo en operar un servicio seguro y fiable (art. 6.1.f). No usamos datos de salud para esta finalidad más allá de lo estrictamente necesario para almacenarlos y protegerlos.
- Responder a sus solicitudes y correos de soporte: ejecución del contrato o nuestro interés legítimo en responderle (art. 6.1.b y f).
- Cumplir obligaciones legales, como las fiscales, contables y de consumo, y atender requerimientos legítimos de las autoridades: obligación legal (art. 6.1.c).
- Formular, ejercer o defender reclamaciones: nuestro interés legítimo (art. 6.1.f) y art. 9.2.f cuando intervengan datos de salud.
- Informarle de cambios importantes en el Servicio o en estos documentos: ejecución del contrato y obligación legal. Solo enviamos comunicaciones comerciales con su consentimiento previo o, a clientes existentes, sobre nuestros propios servicios similares, siempre identificadas como publicidad y con un enlace gratuito para darse de baja (LSSI-CE, artículos 20 y 21); puede oponerse en cualquier momento.
7. Datos de salud y otras categorías especiales
Los Datos de cuidados son datos de salud en el sentido del artículo 9 del RGPD, y las notas de texto libre pueden revelar otra información sensible. Tratamos estos datos únicamente porque usted decide registrarlos para organizar los cuidados, solo para prestar las funciones que utiliza y solo sobre la base del consentimiento explícito (o, respecto de una Persona cuidada, del consentimiento o autorización legítima obtenidos por usted). Nunca está obligado a introducir datos de salud para tener una Cuenta; las funciones que no los necesitan siguen funcionando sin ellos.
Al crear su Cuenta, y antes de registrar por primera vez información de salud, la App le pide que confirme por separado que consiente el tratamiento de la información de salud que registra, incluida la de las personas a las que cuida, y que la persona afectada ha dado su consentimiento o que usted es su padre, madre, tutor o representante legal. Conservamos un registro de esta confirmación. Puede retirarla en cualquier momento eliminando los datos o su Cuenta.
Nunca usamos datos de salud con fines publicitarios, de elaboración de perfiles comerciales, crediticios o de seguros, ni para entrenar modelos de inteligencia artificial, y nunca los vendemos. El acceso por nuestra parte se limita a lo estrictamente necesario para operar, proteger y dar soporte al Servicio y está protegido mediante autenticación y controles de acceso basados en roles.
Puede retirar su consentimiento en cualquier momento eliminando entradas, conversaciones o Personas cuidadas, revocando la compartición o eliminando su Cuenta. La retirada no afecta al tratamiento realizado con anterioridad.
8. Asistente de IA
Cuando usa el Asistente de IA, los 20 mensajes más recientes de la conversación y hasta las 3 fotos más recientes adjuntas a ellos se envían desde nuestro servidor a OpenAI, L.L.C. (Estados Unidos), que genera la respuesta a través de la API de OpenAI con un modelo de la familia GPT-5 (actualmente gpt-5.6-terra; el modelo concreto puede cambiar). Llamamos a la API con el almacenamiento de respuestas desactivado y conforme a las condiciones de uso de datos de la API de OpenAI, según las cuales el contenido de la API no se utiliza para entrenar los modelos de OpenAI y OpenAI lo conserva hasta 30 días únicamente para supervisar abusos y cumplir la ley. La transferencia a Estados Unidos está amparada por las garantías descritas en «Transferencias internacionales».
Actualmente el Asistente de IA no tiene acceso a sus Datos de cuidados, Espacios familiares ni Cuenta; solo ve lo que usted escribe o adjunta en esa conversación. Si alguna vez le permitimos usar sus Datos de cuidados, le pediremos antes su consentimiento separado. Las conversaciones son privadas de su Cuenta y no son visibles para su familia. Las fotos adjuntas se almacenan en Cloudinary con acceso autenticado. Puede eliminar cualquier conversación en cualquier momento, lo que también elimina sus fotos de nuestros sistemas; las conversaciones se eliminan asimismo con su Cuenta.
El Asistente de IA no toma decisiones con efectos jurídicos o significativamente similares sobre usted. Sus respuestas son información general que debe verificar con un profesional cualificado.
9. Quién recibe sus datos
No vendemos ni alquilamos datos personales y no los compartimos con anunciantes ni intermediarios de datos. Los datos personales se comunican únicamente en los siguientes casos:
- Miembros de sus Espacios familiares: según los roles y la configuración de compartición que usted elija. Las alertas SOS incluyen su nombre, el nombre del Espacio familiar, el enlace a su ubicación y las notas de voz. Si un familiar abre el enlace de ubicación, Google (Maps) recibe las coordenadas conforme a la política de privacidad de Google. Las notificaciones de recordatorio enviadas a través de Apple, Google y Expo contienen solo un texto neutro, sin nombres de medicamentos ni detalles de salud; las notificaciones SOS contienen el nombre del remitente, el nombre del Espacio familiar y el enlace de ubicación.
- Encargados del tratamiento que actúan bajo nuestras instrucciones con contratos de encargo: Hetzner Online GmbH (Alemania), alojamiento de servidores y base de datos; OpenAI, L.L.C. (EE. UU.), modelo de IA para el Asistente de IA; Cloudinary Ltd. (Israel/EE. UU.), almacenamiento de fotos de perfil y del chat de IA; Expo (650 Industries, Inc., EE. UU.), herramientas de compilación y retransmisión de notificaciones push a Apple y Google; Brevo (Sendinblue SAS, Francia), correo electrónico transaccional como los códigos de restablecimiento de contraseña; Cloudflare, Inc. (EE. UU.), DNS de nuestro dominio. Apple (Apple Inc. y, para usuarios de la UE, Apple Distribution International Ltd., Irlanda) y Google (Google LLC y, para usuarios de la UE, Google Ireland Ltd. / Google Commerce Ltd.) entregan las notificaciones push a su dispositivo y procesan las compras de la Tienda como responsables independientes conforme a sus propias políticas. En Android, las notificaciones push se entregan mediante Firebase Cloud Messaging, que se usa exclusivamente con ese fin.
- Autoridades públicas, tribunales o fuerzas de seguridad: cuando lo exija la ley o un requerimiento vinculante, o para proteger los derechos, la seguridad o los bienes de un usuario, una Persona cuidada, el público o nosotros.
- Un sucesor: si el Servicio se transfiere a otro operador, sus datos podrán transferirse con las mismas garantías y se le informará con antelación.
- Asesores profesionales (por ejemplo, un abogado o un contable) sujetos a confidencialidad, solo cuando sea necesario.
10. Transferencias internacionales
Nuestros servidores y base de datos se encuentran en la Unión Europea (Alemania). Algunos proveedores tratan datos fuera del Espacio Económico Europeo con las siguientes garantías:
Puede solicitar una copia de las garantías correspondientes en nuestra dirección de contacto. Con los proveedores de Estados Unidos mantenemos además Cláusulas Contractuales Tipo junto a la certificación en el Marco de Privacidad de Datos, para que las transferencias sigan siendo lícitas si el Marco fuera invalidado.
- OpenAI, L.L.C. (EE. UU.), modelo de IA: Marco de Privacidad de Datos UE-EE. UU. y Cláusulas Contractuales Tipo (Decisión 2021/914 de la Comisión) incluidas en el Anexo de tratamiento de datos de OpenAI.
- Cloudinary Ltd. (Israel) y Cloudinary, Inc. (EE. UU.), almacenamiento de imágenes: decisión de adecuación de la Comisión Europea para Israel (2011/61/UE) y certificación en el Marco de Privacidad de Datos UE-EE. UU.
- 650 Industries, Inc. (Expo, EE. UU.), retransmisión de notificaciones push y herramientas de compilación: certificación en el Marco de Privacidad de Datos UE-EE. UU. y Cláusulas Contractuales Tipo.
- Cloudflare, Inc. (EE. UU.), DNS: certificación en el Marco de Privacidad de Datos UE-EE. UU. y Cláusulas Contractuales Tipo.
- Apple y Google, entrega push y compras en la Tienda: sus propios mecanismos de transferencia como responsables independientes.
11. Plazos de conservación
Conservamos los datos personales solo durante el tiempo necesario para las finalidades indicadas y después los eliminamos o anonimizamos:
- Datos de la Cuenta y Datos de cuidados: mientras exista su Cuenta. Al eliminar la Cuenta, la supresión comienza de inmediato y la limpieza en segundo plano de registros y archivos suele completarse en unos días. No conservamos copias de seguridad rutinarias de la base de datos más allá de instantáneas operativas de corta duración; cualquier copia de seguridad se elimina o sobrescribe en un plazo de 30 días.
- Datos de cuidados en un Espacio familiar compartido creado por usted y que otros miembros siguen usando: permanecen disponibles para ellos cuando usted se va o elimina su Cuenta, con su autoría anonimizada.
- Conversaciones y fotos de IA: hasta que elimine la conversación o su Cuenta.
- Alertas SOS, incluidas la ubicación, el registro de llamadas y las notas de voz: se conservan en el historial de alertas del Espacio familiar para que los miembros puedan revisar alertas pasadas, hasta que el miembro que las emitió elimine su Cuenta; puede pedirnos que eliminemos alertas concretas antes.
- Sesiones y tokens de actualización: 30 días desde el inicio de sesión (renovar el token no los prolonga), o hasta que cierre sesión, cambie la contraseña o elimine su Cuenta. Códigos de invitación: 7 días. Códigos de restablecimiento de contraseña: 10 minutos (como máximo 3 solicitudes cada 24 horas). Tokens push: hasta que termine la sesión o desactive las notificaciones.
- Cuestionarios iniciales sin Cuenta: no más de 12 meses desde su envío, o antes si usted lo solicita.
- Contadores de limitación de frecuencia: unos minutos. Registros de solicitudes del servidor: se conservan solo para seguridad y resolución de incidencias, no más de 90 días, salvo que sean necesarios para investigar un incidente de seguridad.
- Correos de soporte: hasta 24 meses después del último intercambio.
- Si se introducen planes de pago: identificadores de transacción de la Tienda durante la suscripción y, cuando lo exija la legislación fiscal y mercantil española, hasta 6 años.
- Datos necesarios para formular, ejercer o defender reclamaciones: durante el plazo de prescripción aplicable.
12. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas a la sensibilidad de los datos de salud: cifrado en tránsito (TLS) en todas las conexiones; contraseñas almacenadas solo como hashes con sal; tokens de acceso de corta duración y tokens de actualización rotativos guardados en el almacenamiento seguro del dispositivo; acceso basado en roles a los Espacios familiares; acceso autenticado a las fotos almacenadas; cortafuegos y acceso administrativo restringido; actualizaciones periódicas; y sistemas diseñados para que los secretos de la aplicación permanezcan en el servidor y los registros del servidor no contengan el contenido de los Datos de cuidados. Su dispositivo también almacena localmente ajustes e información SOS; protéjalo con un código de acceso y mantenga actualizado su sistema operativo.
Ningún sistema es completamente seguro. Si se produce una violación de datos personales que pueda entrañar un riesgo para sus derechos y libertades, lo notificaremos, cuando la ley lo exija, a la autoridad de control competente en un plazo de 72 horas desde que tengamos conocimiento y se lo comunicaremos sin dilación indebida.
13. Sus derechos
Conforme al RGPD y a la LOPDGDD, usted tiene derecho a:
- acceder a sus datos personales y obtener una copia;
- rectificar los datos inexactos o incompletos;
- suprimir sus datos («derecho al olvido»), sin perjuicio de las obligaciones legales de conservación;
- limitar el tratamiento en los supuestos previstos por la ley;
- recibir los datos que nos haya facilitado en un formato estructurado, de uso común y lectura mecánica (los facilitamos en JSON previa solicitud por correo electrónico), y transmitirlos a otro responsable cuando sea técnicamente posible (portabilidad);
- oponerse al tratamiento basado en nuestros intereses legítimos;
- retirar el consentimiento en cualquier momento, sin que ello afecte al tratamiento anterior;
- no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente (no tomamos tales decisiones);
- presentar una reclamación ante una autoridad de control, en particular la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, España, www.aepd.es, o la autoridad del país de la UE donde resida o trabaje;
- como heredero o persona designada por un usuario o Persona cuidada fallecidos, solicitar el acceso, la rectificación o la supresión de sus datos (LOPDGDD, artículo 3), salvo que el fallecido lo hubiera prohibido.
14. Cómo ejercer sus derechos
Muchos derechos pueden ejercerse directamente en la App: editar su perfil, editar o eliminar Datos de cuidados, eliminar conversaciones de IA, gestionar la compartición y los miembros, y eliminar su Cuenta (Perfil → Eliminar cuenta). Para todo lo demás, escriba a [email protected] desde la dirección vinculada a su Cuenta con el asunto «Privacy request». Para proteger sus datos podemos pedirle que confirme su identidad, por ejemplo respondiendo desde el correo de la Cuenta o confirmando datos que solo el titular conocería. Respondemos en el plazo de un mes; este plazo puede ampliarse otros dos meses para solicitudes complejas, en cuyo caso se lo comunicaremos. Las solicitudes son gratuitas salvo que sean manifiestamente infundadas o excesivas.
15. Menores
Las Cuentas de KinPulse son para personas adultas de 18 años o más. No recogemos a sabiendas datos personales de menores como titulares de Cuenta. Los menores solo pueden registrarse como Personas cuidadas por su padre, madre o tutor legal. Si cree que un menor es titular de una Cuenta o que se han registrado datos de un menor sin la debida autorización, contáctenos y los eliminaremos.
16. Visitantes del Sitio web
El Sitio web es informativo. No instala cookies propias, no utiliza analítica ni rastreadores publicitarios o de redes sociales y no contiene formularios que nos envíen datos. Al cargar una página, nuestros proveedores de alojamiento y red reciben los datos técnicos necesarios para servirla (dirección IP, URL solicitada, tipo de navegador, hora) y pueden conservar registros de seguridad a corto plazo. El idioma se elige mediante la URL (/en, /uk, /es) sin almacenar ninguna preferencia. Consulte la Política de cookies para más detalles.
17. Permisos del dispositivo y notificaciones
La App solicita permisos únicamente cuando una función los necesita: notificaciones (recordatorios y SOS), ubicación (una única lectura al enviar un SOS), cámara y galería de fotos (foto de perfil y fotos del chat de IA) y micrófono (notas de voz del SOS). Puede cambiar los permisos en cualquier momento en los ajustes de su dispositivo; denegar un permiso solo limita la función correspondiente. La App no solicita acceso a sus contactos, calendario, plataformas de salud (como Apple Health o Google Fit) ni a la ubicación en segundo plano, y no utiliza el marco App Tracking Transparency de Apple porque no realiza seguimiento.
18. Cambios en esta Política
Podemos actualizar esta Política cuando cambien el Servicio, nuestros proveedores o la legislación. La versión vigente, con su fecha de entrada en vigor, está siempre disponible en el Sitio web. Para los cambios sustanciales le informaremos en la App o por correo electrónico al menos 15 días antes de que surtan efecto y, cuando un cambio requiera un nuevo consentimiento, se lo solicitaremos.
19. Contacto
Responsable: Tsupylo Vitalii, España. Correo electrónico: [email protected]. Autoridad de control: Agencia Española de Protección de Datos, www.aepd.es.