Fecha de entrada en vigor: (completar en la fecha de publicación) · Última actualización: 2026-08-07
1. Resumen
Para facilitar la lectura, presentamos primero un resumen. Consulte los apartados siguientes para más detalles.
| Se almacena solo en el dispositivo | El registro diario de autoevaluaciones, el registro de tarjetas realizadas, la tasa de cumplimiento y las respuestas de las prácticas |
| Se almacena en el servidor | La información de la cuenta, el contenido publicado en el muro social o el chat, y las estadísticas de uso anónimas |
| Venta y uso publicitario | No lo hacemos. No utilizamos información relacionada con la salud con fines publicitarios ni de marketing, ni la vendemos a terceros |
| SDK de publicidad y seguimiento | No utilizamos ninguno |
| Eliminación | Puede eliminar su cuenta y sus datos desde la aplicación |
2. Información que se almacena únicamente en el dispositivo y no se transmite
La siguiente información se almacena únicamente en su dispositivo y no se transmite a nuestros servidores.
- Autoevaluación diaria — respuestas a seis parámetros: activación, estado de ánimo, vitalidad, calma, claridad y comodidad
- Registro de tarjetas realizadas — qué tarjeta completó y cuándo
- Tasa de cumplimiento — el porcentaje completado, ese día, de lo asignado en cada ámbito (físico, mental y social)
- Respuestas de las prácticas — las respuestas que escriba en las tarjetas de práctica social
Método de almacenamiento: base de datos local cifrada (Android: Room / iOS: GRDB, con SQLCipher). El cálculo de las recomendaciones también se realiza en el propio dispositivo, y en este proceso no se envían datos al exterior.
Si desinstala la aplicación, esta información se elimina junto con ella y no podemos recuperarla.
3. Información que se almacena en el servidor
3.1 Información de la cuenta
- Dirección de correo electrónico e información introducida en el perfil (por ejemplo, el nombre para mostrar)
- Si inicia sesión con su cuenta de Google, el identificador y el correo electrónico proporcionados por Google
- Finalidad: creación, autenticación y mantenimiento de la cuenta · Base jurídica: ejecución del contrato
3.2 Contenido publicado por el usuario (muro social y chat)
- Publicaciones, comentarios, mensajes de chat e historial de denuncias
- Finalidad: prestación del Servicio y gestión de la seguridad · Base jurídica: ejecución del contrato, interés legítimo (seguridad)
- ⚠️ Los mensajes de chat pasan por el servidor para poder entregarse al destinatario. No están cifrados de extremo a extremo.
3.3 Estadísticas de uso
- Estadísticas basadas en un identificador anónimo (install_id), como los eventos de progreso durante el proceso de incorporación
- No están vinculadas a la cuenta ni identifican a la persona.
- Finalidad: mejora del Servicio · Base jurídica: interés legítimo
3.4 Correo electrónico de preinscripción (antes del lanzamiento)
- El correo electrónico recibido en la página de aterrizaje y el origen de procedencia (idioma, campaña de captación)
- Finalidad: enviar un único aviso de lanzamiento · Base jurídica: consentimiento
- Esta lista está configurada para que no pueda consultarse desde el exterior del sistema.
4. Información que no recopilamos
Lo indicamos con transparencia. No recopilamos lo siguiente:
- Ubicación · contactos · fotografías/cámara · grabaciones de micrófono
- Identificadores publicitarios (como el IDFA)
- Datos de Apple Health (HealthKit) ni de Health Connect — no los integramos
- Actividad en aplicaciones o sitios web de terceros
No utilizamos SDK de publicidad ni de seguimiento. Por ello, tampoco mostramos la solicitud de permiso de seguimiento de iOS.
5. Tratamiento de la información relacionada con la salud
Dado que BioHACK es un servicio de salud y bienestar, buena parte de la información que usted introduce puede constituir información de salud o información sensible conforme a la legislación aplicable.
Nos comprometemos a lo siguiente:
- No vendemos información relacionada con la salud.
- No utilizamos información relacionada con la salud con fines publicitarios o de marketing, ni la cedemos a terceros para dichos fines.
- Cuando la ley lo exija, solicitaremos un consentimiento explícito independiente.
No somos una entidad cubierta (Covered Entity) conforme a la ley HIPAA de Estados Unidos. BioHACK no es un centro médico ni presta servicios médicos.
6. Cesión a terceros y encargados del tratamiento
No vendemos datos personales. En la medida necesaria para operar el Servicio, encargamos el tratamiento a los siguientes proveedores:
| Encargado | Tratamiento realizado | Ubicación |
|---|---|---|
| Supabase | Autenticación, base de datos, comunicación en tiempo real | Japón (Tokio) — AWS ap-northeast-1 |
| Inicio de sesión de cuenta (OAuth) | Estados Unidos, entre otros | |
| Cloudflare R2 | Distribución de contenido de audio (solo descarga) | CDN global |
| Apple / Google | Procesamiento de pagos (cuando se introduzcan suscripciones) | Política de cada empresa |
Podemos ceder información a las autoridades competentes cuando la ley lo exija o cuando sea necesario para evitar un riesgo inminente para la vida o la integridad física.
7. Transferencias internacionales
Los datos personales de los usuarios se almacenan en Japón. De conformidad con el artículo 28-8 de la Ley de Protección de Información Personal de Corea (PIPA), le informamos de lo siguiente:
| Concepto | Contenido |
|---|---|
| Receptor de la transferencia | Supabase, Inc. (contacto disponible en el canal publicado en supabase.com/privacy) |
| País de destino | Japón — región de Tokio de Amazon Web Services (ap-northeast-1) |
| Momento y método de la transferencia | De forma continua durante el uso del Servicio, mediante transmisión cifrada a través de la red de telecomunicaciones |
| Elementos transferidos | Todos los elementos recogidos en el apartado 3 anterior (identificador de cuenta, correo electrónico, perfil, registro de actividad, publicaciones, chat) |
| Finalidad de uso | Prestación del Servicio: autenticación, almacenamiento de datos, comunicación en tiempo real, entre otros |
| Período de conservación | Hasta la baja del usuario o la finalización del contrato de encargo |
Además, el inicio de sesión con cuenta de Google (OAuth) se procesa en Estados Unidos, y la distribución del contenido de audio se realiza a través de la CDN global de Cloudflare. La CDN únicamente distribuye el contenido y no almacena información de la cuenta, pero durante la transmisión se procesa la dirección IP de conexión.
Si no desea prestar su consentimiento, es posible que el uso del Servicio se vea limitado, ya que, al encontrarse el almacenamiento en el extranjero, no podemos ofrecer las funciones de la cuenta sin dicha transferencia.
Cuando transferimos datos personales de residentes en la UE, utilizamos una base jurídica de transferencia válida, como las Cláusulas Contractuales Tipo (SCC).
Los valores brutos de medición no salen del país. Los datos originales de los sensores —como frecuencia cardíaca y sueño— y el audio y el vídeo se almacenan únicamente en el dispositivo y no se envían al servidor (ADR-0004). Los elementos de transferencia indicados arriba corresponden a la cuenta y al registro de actividad.
8. Período de conservación
- Información de la cuenta: mientras la cuenta permanezca activa. Si solicita su eliminación, se elimina sin demora (la eliminación de las copias de seguridad puede tardar hasta 30 días)
- Publicaciones y mensajes: se eliminan junto con la cuenta. No obstante, si son necesarios para la gestión de una denuncia o una disputa, se conservan hasta que se cumpla dicha finalidad
- Estadísticas de uso: se conservan de forma anonimizada con fines estadísticos
- Registros en el dispositivo: se eliminan al desinstalar la aplicación
9. Sus derechos
Con independencia de su lugar de residencia, puede solicitar lo siguiente:
- Acceso — conocer qué información conservamos sobre usted
- Rectificación — corregir información incorrecta
- Eliminación (supresión) — eliminar su cuenta y la información relacionada
- Limitación y oposición al tratamiento — solicitar el cese de un tratamiento concreto
- Portabilidad — recibir sus datos en un formato legible por máquina
- Retirada del consentimiento — poner fin a un tratamiento basado en el consentimiento
Cómo eliminar su cuenta 1. Desde la aplicación: iOS pestaña "Yo" → Eliminar cuenta · Android Perfil → Eliminar cuenta 2. Sin tener la aplicación instalada: https://biohack.iaiu.net/delete-account
Al eliminar su cuenta, se eliminan también la información de la cuenta, las publicaciones y los mensajes de chat. Si tiene una suscripción activa, debe cancelarla por separado en la App Store o en Google Play para que dejen de aplicarse los cargos.
Para presentar una solicitud, escriba a: support@iaiu.net
10. Privacidad de los menores
El Servicio está dirigido a personas de 16 años o más. No recopilamos intencionadamente información personal de menores de 16 años y, si tenemos conocimiento de que la hemos recopilado, la eliminamos de inmediato.
11. Seguridad
- Cifrado del canal de transmisión (TLS)
- Cifrado de la base de datos en el dispositivo (SQLCipher)
- Minimización de permisos de acceso y aplicación de políticas de seguridad a nivel de fila
No obstante, ningún método de transmisión o almacenamiento puede garantizar una seguridad absoluta.
12. Avisos adicionales por región
- UE y Reino Unido (RGPD): la base jurídica del tratamiento se indica en cada apartado. Tiene derecho a presentar una reclamación ante la autoridad de control.
- California, Estados Unidos (CCPA/CPRA): no vendemos datos personales ni los compartimos con fines de publicidad conductual. Puede solicitar la limitación del uso de información sensible.
- Estado de Washington (My Health My Data), Nevada (SB 370): no vendemos ni compartimos datos de salud del consumidor sin consentimiento.
- República de Corea: dispone del derecho de acceso, rectificación, eliminación y suspensión del tratamiento conforme a la Ley de Protección de Información Personal.
13. Modificaciones
Si modificamos esta Política, se lo notificaremos mediante un aviso dentro de la aplicación. Los cambios importantes se notificarán al menos 30 días antes de su entrada en vigor.
14. Contacto
Responsable de Protección de Datos: Kim Chang-myoung (김창명), representante Correo electrónico: privacy@iaiu.net Dirección: 17 Bundang-ro 201beon-gil, Seohyeon-dong, Bundang-gu, Seongnam-si, Gyeonggi-do, Corea (경기도 성남시 분당구 분당로201번길 17 (서현동)) Empresa: IAIU (아이에이아이) · número de registro comercial 213-08-81338