1. Responsable
El responsable del tratamiento es Álvaro Ríos Rodríguez, persona física que opera CalorieGrid (proyecto previo a la constitución de una sociedad mercantil). Cuando se constituya una entidad legal, actualizaremos esta sección con la denominación social y el CIF correspondientes. No publicamos domicilio postal de contacto.
Para consultas de privacidad o ejercicio de derechos: alvaroriro2003@gmail.com. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) u otra autoridad de control competente en la UE.
2. Datos que tratamos
- Cuenta: email y datos de autenticación (a través de Supabase Auth).
- Perfil: datos que indiques en la app (por ejemplo sexo, edad, altura, peso, objetivos calóricos o de peso y zona horaria).
- Registros alimentarios y de actividad: texto, fotos de comidas, estimaciones nutricionales, entrenamientos, peso, hidratación u otros registros asociados a tu cuenta.
- Suscripción: estado de compra y entitlement gestionados con RevenueCat / App Store / Google Play (no almacenamos números completos de tarjeta).
- Datos técnicos: identificadores de dispositivo/app, registros de errores (Sentry) y analítica de producto (PostHog: eventos e identificador opaco de cuenta, sin email ni grabación de sesión), cuando estén activos.
3. Finalidades y base legal
- Prestar el servicio de registro y seguimiento nutricional (ejecución del contrato / interés legítimo en mejorar el producto).
- Generar estimaciones con IA a partir del texto o imágenes que envías (ejecución del contrato).
- Gestionar suscripciones y acceso premium (ejecución del contrato).
- Analítica de producto agregada / seudonimizada para entender el uso de la app (interés legítimo).
- Seguridad, prevención de abuso y soporte (interés legítimo).
- Cumplir obligaciones legales aplicables.
4. Inteligencia artificial
Para estimar nutrientes podemos enviar el contenido que aportas (texto y/o imágenes) a un proveedor de IA (Google Gemini). Ese contenido se usa solo para generar la respuesta del servicio. Evita subir datos innecesarios de terceros.
5. Encargados y destinatarios
Podemos usar proveedores que tratan datos en nuestro nombre, entre ellos:
- Supabase (autenticación y base de datos)
- Fly.io (alojamiento de la API)
- RevenueCat y tiendas de aplicaciones (suscripciones)
- Google (Gemini) para el análisis nutricional
- Sentry (errores) y PostHog EU (analítica de producto), si están configurados
- Resend (emails transaccionales, p. ej. confirmaciones o recordatorios de suscripción)
No vendemos tus datos personales. Solo los compartimos cuando es necesario para operar el servicio o cuando la ley lo exige.
6. Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo (EEE), en particular en Estados Unidos (por ejemplo Google Gemini, y potencialmente RevenueCat, Sentry u otros según su configuración). Cuando sea necesario, nos apoyamos en garantías reconocidas por el RGPD, como cláusulas contractuales tipo de la Comisión Europea, el marco de adecuación aplicable (p. ej. EU-US Data Privacy Framework si el proveedor está certificado) u otras medidas equivalentes. PostHog está configurado con hosting en la UE cuando está activo.
7. Conservación
- Cuenta y datos de app: mientras la cuenta esté activa. Si eliminas la cuenta, borramos o anonimizamos los datos personales asociados en nuestros sistemas (autenticación, perfil, onboarding vinculado, registros alimentarios y relacionados, y el cliente en RevenueCat en la medida en que la API lo permita), salvo lo que debamos conservar por ley.
- Copias de seguridad: pueden retener residualmente datos eliminados durante un periodo limitado de rotación de backups (típicamente hasta 30 días), tras el cual se sobrescriben o purgan según el ciclo del proveedor.
- Registros técnicos / errores (Sentry): de forma general hasta unos 90 días, salvo necesidad de investigación de seguridad.
- Analítica (PostHog): eventos seudonimizados según la retención configurada en el proyecto (orden de magnitud: meses; revisable en la consola de PostHog). No enviamos tu email a PostHog.
- Emails transaccionales: el proveedor puede conservar metadatos de entrega el tiempo necesario para operar el envío y cumplir obligaciones legales.
La eliminación de la cuenta puede cancelar renovaciones futuras de Google Play cuando sea posible. Las suscripciones de App Store no se pueden cancelar desde nuestros servidores: debes gestionarlas o cancelarlas en los ajustes de Apple / la tienda. El cobro y el historial de facturación de la tienda siguen gobernados por Google o Apple.
8. Cómo eliminar tus datos
- Desde la app (inmediato): en Ajustes (o desde el menú de la pantalla de suscripción) puedes eliminar la cuenta. Esto borra de forma inmediata tu cuenta y los datos asociados en nuestros sistemas, según lo descrito arriba.
- Desde la web (solicitud manual): si no puedes usar la app, el formulario de Eliminar mis datos envía una solicitud a nuestro equipo por email. No borra la cuenta al instante: la revisamos y te confirmamos por correo cuando se complete el borrado.
- También puedes escribir a alvaroriro2003@gmail.com.
9. Tus derechos
Según la normativa aplicable (incluido el RGPD si te encuentras en el EEE/UK), puedes solicitar acceso, rectificación, eliminación, limitación y oposición. También puedes retirar el consentimiento cuando el tratamiento se base en él.
Para ejercer estos derechos usa las vías de la sección 8 o escribe a alvaroriro2003@gmail.com.
10. Seguridad
Aplicamos medidas técnicas y organizativas razonables (cifrado en tránsito, control de acceso y buenas prácticas de infraestructura). Ningún sistema es 100 % seguro; si detectas un incidente, contáctanos.
11. Menores
CalorieGrid no está dirigido a menores de 16 años. El registro y el perfil exigen una edad mínima de 16 años. Si crees que un menor nos ha facilitado datos, escríbenos para borrarlos.
12. Cambios
Podemos actualizar esta política. Publicaremos la versión vigente en esta página y ajustaremos la fecha de actualización.