Documento

Política de privacidad

Pepvida trata datos de salud, y los datos de salud tienen sus propias reglas. Este documento dice, sin rodeos, qué se recoge, dónde está, quién llega a ello y cómo lo borras todo.

Atualizado em 5 de septiembre de 2026

Quién es el responsable del tratamiento

Pepvida está operada por FLUIRE HUB, UNIPESSOAL, LDA, sociedad constituida en Portugal, con domicilio social en Rua de Vila d'Este, Lote 58 1º Esq. F, 4430-569 Vila Nova de Gaia, Portugal, y número de identificación de persona jurídica (NIPC) 518350126, que es la responsable del tratamiento de los datos de los usuarios en el Espacio Económico Europeo. Para cualquier asunto de privacidad —incluido el ejercicio de derechos—, el canal es privacidade@pepvida.app.

Esta política se aplica al tratamiento que hacemos a través de la app Pepvida. Está escrita en español sencillo a propósito: una política que solo entiende un abogado no informa a nadie.

Esta es la versión europea de la política: la que se aplica a quien usa Pepvida en el Espacio Económico Europeo, y la que la app muestra en portugués de Portugal y en español. La web pepvida.app publica, por ahora, solo la versión brasileña, escrita conforme a la ley brasileña y con otra responsable, FLUIRE HUB LTDA. Si un enlace de esta política te lleva a la web y encuentras allí un texto distinto, es este, el de la app, el que vale para ti.

Todo lo que registras en Pepvida —administraciones, compuestos, efectos secundarios, peso, sueño, altura, sexo biológico, fotos de progreso— es dato de categoría especial en el sentido del artículo 9.1 del Reglamento General de Protección de Datos (Reglamento (UE) 2016/679), porque se refiere a tu salud.

Para esta categoría el RGPD parte de una prohibición: el tratamiento solo es lícito si se aplica una de las excepciones del artículo 9.2. La que usamos es el consentimiento explícito (artículo 9.2.a), que se pide en el primer acceso a la app, con fecha y versión registradas. Sin esa aceptación la app no se abre: no existe ninguna vía para usar Pepvida sin haber consentido de forma explícita.

Puedes retirar el consentimiento en cualquier momento eliminando la cuenta desde la propia app. La retirada hace cesar el tratamiento y borra los registros, como se describe más abajo, y no afecta a la licitud del tratamiento basado en el consentimiento previo a su retirada (artículo 7.3).

La analítica de uso tiene base legal propia y separada: el consentimiento del artículo 6.1.a), que se pide aparte del consentimiento de datos de salud y puede rechazarse sin ninguna consecuencia — la app funciona igual. Puedes activarla y desactivarla cuando quieras en Ajustes › Privacidad, sin eliminar la cuenta.

La declaración de origen —el código de recomendación, o el registro de que nadie te recomendó— no es un dato de salud y también tiene base legal propia: el interés legítimo del artículo 6.1.f), en saber por dónde ocurre la captación y en ajustar la comisión de quien recomienda. Puedes oponerte a este uso (artículo 21) por el canal de privacidad, y la app sigue funcionando igual.

Qué se recoge

Solo lo que tú introduces, y lo mínimo necesario para que la cuenta funcione:

  • Identificación de la cuenta: correo electrónico (o el identificador del inicio de sesión social que elijas) y la fecha de aceptación del consentimiento.
  • Registros de protocolo: el compuesto con el nombre que indiques, viales y cantidades de stock, administraciones con fecha, hora y zona del cuerpo, el esquema de escalones que transcribas y las observaciones que escribas.
  • Registros de seguimiento: efectos secundarios con gravedad y fecha, peso, sueño, hidratación, macros y check-ins.
  • Datos del cuerpo para el cálculo de objetivos: altura, año de nacimiento, sexo biológico, nivel de actividad y la meta que elijas, solo si respondes al cuestionario de macros. Saltarlo lo deja todo en blanco y la app sigue funcionando igual.
  • Fotos: de progreso y de vial, cuando decidas subirlas.
  • Conversaciones con el asistente educativo: la pregunta enviada y la respuesta generada, para que la conversación siga teniendo sentido.
  • De dónde vienes: el código de recomendación que escribas en el primer acceso —o el registro de que nadie te recomendó, cuando esa sea tu respuesta— y la fecha en que respondiste. Si el código está mal, solo se guarda cuántos intentos hubo, que es lo que impide que alguien vaya adivinando códigos.

La declaración de origen sirve para dos cosas, y ninguna de ellas toca tu seguimiento: saber por dónde llegó Pepvida hasta ti y, cuando el código es de un socio nuestro, pagar la comisión de quien te recomendó. Responder “Nadie me recomendó” vale exactamente lo mismo y quien responde no recibe descuento, regalo ni ningún otro beneficio por ello.

No recogemos ubicación, contactos, agenda, datos de otras apps de salud sin que las conectes explícitamente, ni ningún identificador publicitario.

Además de lo que escribes, la app envía las marcas técnicas del flujo de entrada descritas en “Cómo medimos los primeros pasos en la app”: no llevan ningún identificador de persona ni nada de lo que hayas registrado.

Dónde están los datos y quién llega a ellos

Los registros están en una base de datos gestionada (Supabase, sobre infraestructura de nube alojada en São Paulo, Brasil), con aislamiento por cuenta aplicado en la propia base de datos: cada fila lleva a su dueño, y la regla de acceso impide que una cuenta lea, modifique o borre la fila de otra. Esto no depende de que la app se comporte bien: es la base de datos la que se niega.

Las fotos están en almacenamiento privado. No existe una dirección pública para ellas: el acceso es firmado, temporal y ligado a tu cuenta. Una foto tuya no es alcanzable con un enlace suelto.

Los datos circulan cifrados (TLS) y el proveedor los almacena cifrados en reposo. La sesión queda cifrada en el almacenamiento seguro del propio dispositivo.

Con quién compartimos (y con quién no)

Lo que registras — compuesto, administración, unidad, zona de aplicación, peso, sueño, síntoma, foto y texto — nunca entra en herramientas de analítica, publicidad o elaboración de perfiles de terceros. Esto vale igual con las estadísticas de uso activadas o desactivadas: activarlas no abre ninguna excepción a esta línea. No vendemos, no alquilamos y no cedemos tus registros para ninguna finalidad comercial, y no hay publicidad dentro de la app.

La app tiene analítica de uso, y es opcional y está desactivada por defecto. Con ella desactivada, que es como la app empieza, no sale ni un solo evento. Si la activas, recoge qué pantallas abriste y qué funciones usaste — nunca lo que registraste. Un registro de administración cuenta que hubo un registro; no dice el compuesto, la cantidad, la unidad ni la zona de aplicación. No existe, en ningún evento, un campo donde quepa texto que hayas escrito. La salvedad honesta es esta: incluso sin ningún contenido, saber que un dispositivo registró una administración ya dice que alguien ahí sigue un tratamiento. Por eso activarla depende de ti, el identificador nace en tu dispositivo y no se vincula a tu cuenta, y desactivarla borra ese identificador al instante.

Los encargados del tratamiento que tratan datos por nuestra cuenta, y el motivo de cada uno:

  • Supabase — base de datos, autenticación y almacenamiento de archivos. Es donde viven los registros.
  • Anthropic — modelo de lenguaje que responde en el asistente educativo y que lee la foto del plato cuando escaneas una comida. Del asistente, recibe solo el texto de la conversación que inicies. Del escaneo, recibe la foto del plato, enviada solo para estimar los macros de esa comida. La foto no la guardamos — no va a nuestra base de datos ni al almacenamiento de archivos, y no aparece en ningún registro nuestro. Para nosotros existe solo en tránsito — de tu dispositivo, pasando por nuestra función de servidor, hasta el modelo — y se descarta en cuanto vuelven los macros; lo que se guarda es el resultado: calorías, proteína, carbohidratos, grasa y los alimentos del plato. En tu dispositivo, la copia temporal que la cámara o la galería crea en la carpeta de caché de la app la borra la propia app en cuanto lee la foto, incluso si el envío falla. Las fotos que hayas guardado tú en la galería siguen siendo tuyas: la app no las toca. Ni el texto ni la foto se usan para entrenar modelos. Lo que ocurre con la imagen dentro de Anthropic a partir de ahí se rige por sus términos, no por los nuestros — aquí no prometemos un plazo de borrado que no esté en nuestra mano cumplir. Si no usas el asistente ni el escaneo, no se envía nada.
  • Sentry — diagnóstico de fallos de la app. Recibe el informe técnico de un error y nada más: tipo de error, mensaje, traza de la pila, la pantalla y la operación que fallaron, la versión de la app y la fecha. En el informe no existe ningún campo donde quepa lo que has escrito o registrado — dosis, peso, síntomas, fotos y conversaciones con el asistente no se envían. El mensaje y la traza pasan además por un filtro que borra correos, identificadores internos y credenciales antes de salir del dispositivo; aun así, un mensaje de error es texto técnico y puede contener un fragmento de lo que devolvió la biblioteca. El informe viaja por la red, así que la dirección IP del dispositivo es visible para quien lo recibe — y Sentry está configurada para no almacenar esa IP. Los datos se quedan en la Unión Europea (Alemania).
  • PostHog — analítica de uso de la app, solo si la has activado. Recibe el nombre de la pantalla o de la función usada, la versión de la app, el sistema operativo y el idioma — y nada más. El identificador es un número generado en tu dispositivo, que no existe en ninguna tabla nuestra y no está vinculado a tu cuenta ni a tu correo electrónico; PostHog está configurado para no crear perfil de persona y para no guardar la dirección IP. Los datos se quedan en la Unión Europea. Desactivarla en Ajustes › Privacidad borra ese identificador e interrumpe la recogida al instante.
  • Cloudflare — alojamiento del sitio pepvida.app y medición de la audiencia del sitio. La app no pasa por aquí. Como cualquier servidor que entrega una página, recibe la petición, la dirección IP y el navegador de quien visita. De lo que se MIDE, en cambio, nada queda guardado en tu dispositivo — sin cookies, sin almacenamiento local, sin identificador de visitante —, y por eso este sitio no muestra aviso de consentimiento de cookies. Lo que queda guardado es un contador por día, página, acción (abrir una pregunta, usar el conversor, ir a la App Store), origen del clic, país y tipo de dispositivo: sin IP, sin navegador, sin identificador y sin hora, de modo que ninguna línea corresponde a una persona. No hay interruptor porque no hay nada tuyo que desactivar. Nada de esto toca lo que registras en la app — el sitio no llega a tu cuenta. El contador se queda en la Unión Europea.
  • Apple y Google — distribución de la app y procesamiento del pago, si hay suscripción. No reciben tus registros de salud.

Parte de estos encargados trata datos fuera del Espacio Económico Europeo. La base de datos de Pepvida está alojada en Brasil (São Paulo), y esa transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea — las garantías adecuadas del artículo 46, apartado 2, letra c), del RGPD. Sentry trata los datos dentro de la Unión Europea, así que ahí no hay transferencia. Para los encargados con sede en Estados Unidos, la transferencia se ampara en la decisión de adecuación aplicable o, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión Europea.

Cómo medimos los primeros pasos en la app

Para saber en qué punto la gente se detiene antes de empezar a usar Pepvida, la app envía a nuestro propio servidor una marca en cada paso de la entrada: abrir la app, cada pantalla del primer acceso, entrar en la cuenta, el consentimiento, ver la oferta de suscripción y suscribirse.

Con la marca viaja un número aleatorio que solo existe durante ese uso de la app —nace cuando la app se abre y se descarta cuando la app se cierra—, más el sistema, la versión de la app y el canal de distribución. Nada más.

Nuestro servidor no guarda ni registra la dirección IP, no existe ningún identificador que sobreviva al cierre de la app y nada de esto se vincula a tu cuenta, a tu correo electrónico ni a tus registros de salud. La marca dice que alguien llegó a ese paso, y ya está.

Una salvedad honesta: los registros técnicos de la infraestructura que aloja ese servidor pueden contener la IP de la petición durante un periodo breve, y ese plazo está pendiente de confirmación con el proveedor. Esos registros tampoco se vinculan a tu cuenta ni a tus registros de salud.

Esta medición es independiente del interruptor de estadísticas de uso: sigue ocurriendo aunque lo tengas desactivado. El motivo es sencillo: la petición de estadísticas es uno de los últimos pasos de la entrada, así que medir solo a quien aceptó mostraría únicamente el recorrido de quien se quedó, que es justo quien no abandonó. Sin esta marca no habría forma de saber dónde se queda la gente.

Las marcas en bruto se borran a los 90 días. Lo que queda es solo el recuento por día —cuántas veces ocurrió cada paso—, sin nada que apunte a una persona.

Cuánto tiempo los guardamos

Mientras exista tu cuenta. Los registros son el historial que has creado: borrarlos por iniciativa nuestra sería justo el problema que Pepvida se propone resolver.

Cuando eliminas la cuenta, los registros y las fotos se borran. Pueden permanecer, por un plazo limitado, solo: (a) copias de seguridad operativas, sobrescritas en el ciclo normal de retención del proveedor, en un plazo de 30 días; y (b) registros que la ley obligue a conservar, como justificantes fiscales de una suscripción, durante el plazo legal — y esos no contienen datos de salud.

Los eventos de analítica de uso, cuando la hayas activado, permanecen en PostHog mientras nuestro plan los conserve — hoy, un año. No guardamos analítica más allá de eso y podemos solicitar su eliminación en cualquier momento. Desactivar la analítica borra el identificador del dispositivo, rompiendo el vínculo con lo que se recogió antes.

Tus derechos, y dónde ejercerlos

El RGPD te garantiza el derecho a acceder a tus datos (artículo 15), a rectificarlos (artículo 16), a suprimirlos (artículo 17), a limitar el tratamiento (artículo 18), a recibirlos en un formato portable (artículo 20), a oponerte al tratamiento (artículo 21) y a no ser objeto de decisiones automatizadas con efectos significativos (artículo 22) — Pepvida no toma ninguna. Dos de esos derechos están a un toque de distancia, sin tener que hablar con nadie:

  • Exportar — en Tú › Privacidad (RGPD) › Exportar mis datos. Recibes lo que has registrado en un formato legible.
  • Eliminar la cuenta — en Tú › Privacidad (RGPD) › Eliminar mi cuenta. El procedimiento completo está en eliminación de cuenta.

Para los demás derechos, escribe a privacidade@pepvida.app. Respondemos en el plazo de un mes desde la recepción de la solicitud (artículo 12.3). Si consideras que el tratamiento de tus datos infringe el RGPD, tienes derecho a presentar una reclamación ante una autoridad de control (artículo 77). Como la responsable está establecida en Portugal, la autoridad competente es la Comisión Nacional de Protección de Datos (CNPD), en www.cnpd.pt — pero siempre puedes reclamar ante la autoridad del Estado miembro donde resides, donde trabajas o donde se produjo la supuesta infracción; en España, la Agencia Española de Protección de Datos (AEPD), en www.aepd.es.

Menores de edad

Pepvida está clasificada para mayores de 17 años y no está dirigida a menores. No recogemos conscientemente datos de niños ni adolescentes. Si detectamos una cuenta en esa situación, se elimina.

Cambios en esta política

Si cambia algo material —nueva finalidad, nuevo encargado, cambio de base legal—, avisamos en la app antes de que el cambio surta efecto, y volvemos a pedir consentimiento cuando la ley lo exija. La fecha de actualización de arriba es siempre la de la última revisión.