GlucoBeatEntrar

Política de privacidad

Última actualización: 2026-09-12

En GlucoBeat tratamos datos de salud. Por eso esta política es clara y concreta: qué datos, para qué, con qué base legal, con quién, durante cuánto tiempo y cómo ejercer tus derechos.

1. Responsable del tratamiento

Diego Manuel Béjar Santiago · NIF 10880184B · C/ Cardenal Benlloch, 74, esc. izq., 1-1, 46920 Mislata (Valencia), España · privacidad@glucobeat.com. Delegado de Protección de Datos: Diego Manuel Béjar Santiago · privacidad@glucobeat.com.

2. Qué datos tratamos y para qué

Datos Finalidad Base jurídica
Email, nombre (opcional), idioma, sesiones y dispositivos Crear tu cuenta, darte acceso y mantenerla segura Ejecución del contrato (art. 6.1.b RGPD)
Foto de perfil (opcional): la que subas o, solo si lo eliges, una copia de tu foto de Google Mostrártela a ti y a las personas con las que compartes tus datos Tu consentimiento (art. 6.1.a RGPD)
Datos de salud: glucosa, comidas, ejercicio, insulina, medicación, sueño, notas, tipo de diabetes, tratamiento y límites Guardarlos, mostrártelos y calcular estadísticas para ti Consentimiento explícito (art. 9.2.a RGPD)
Resumen anonimizado de tus datos del periodo elegido Análisis con IA y «¿Puedo comer esto?», solo cuando lo pides Consentimiento explícito específico (art. 9.2.a)
Año de nacimiento, sexo, altura y peso (opcionales) Dar contexto a estadísticas y análisis, siempre como rangos Consentimiento explícito específico (art. 9.2.a)
Credenciales de LibreLinkUp (cifradas) Sincronizar tus lecturas automáticamente (beta) Consentimiento explícito específico (art. 9.2.a)
Email de las personas que invitas y registro de sus accesos Compartir tus datos en modo solo lectura Tu consentimiento (arts. 6.1.a y 9.2.a)
Registros técnicos y de seguridad (IP seudonimizada, acciones sobre la cuenta) Seguridad, prevención de abusos y acreditar el cumplimiento Interés legítimo (art. 6.1.f) y obligación legal (art. 6.1.c)
Email para novedades (opcional) Enviarte novedades como mucho una vez al mes Consentimiento (art. 6.1.a)

No tomamos decisiones automatizadas con efectos jurídicos sobre ti. Los análisis de IA son informativos y no son consejo médico.

3. Inteligencia artificial

Solo si lo aceptas expresamente y cada vez que lo pides, enviamos a Anthropic, PBC (proveedor del modelo Claude, que actúa como encargado del tratamiento) un resumen anonimizado: sin nombre, email, identificadores ni fechas reales (solo días relativos y horas), con los textos libres limpiados de emails, teléfonos y enlaces. Anthropic trata estos datos según su acuerdo de encargo de tratamiento y no los usa para entrenar modelos. Guardamos el resumen enviado y la respuesta para que puedas consultarlos o borrarlos.

4. Destinatarios y encargados

  • Alojamiento y base de datos: Amazon Web Services EMEA SARL (región UE), en servidores ubicados en la Unión Europea.
  • Envío de emails: Twilio SendGrid (códigos de acceso, invitaciones y avisos), sin seguimiento de aperturas ni clics.
  • Inteligencia artificial: Anthropic, PBC (solo resúmenes anonimizados y solo con tu consentimiento).
  • Inicio de sesión con Google (opcional): Google recibe tu inicio de sesión como responsable independiente según su propia política. De Google recibimos tu email, tu nombre y la dirección de tu foto de perfil; la foto solo se copia si eliges usarla.
  • LibreLinkUp (opcional): accedemos en tu nombre a la plataforma de Abbott para leer tus lecturas.
  • Personas que tú invites: ven tus gráficas y acontecimientos en modo solo lectura durante el plazo que elijas.

No vendemos tus datos ni los cedemos con fines publicitarios.

5. Transferencias internacionales

SendGrid y Anthropic pueden tratar datos en Estados Unidos. Estas transferencias se amparan en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está adherido y, en todo caso, en las Cláusulas Contractuales Tipo de la Comisión Europea, con medidas adicionales (cifrado en tránsito y, para la IA, anonimización previa).

6. Plazos de conservación

  • Datos de salud y de cuenta: mientras mantengas la cuenta. Si la borras, se eliminan inmediatamente y de forma permanente de la base de datos; las copias de seguridad cifradas se sobrescriben en un máximo de 7 días.
  • Ficheros CSV importados: no se guardan (solo su huella y un resumen).
  • Análisis de IA: hasta que los borres o borres tu cuenta.
  • Registro de accesos de seguidores: 12 meses. Registros de seguridad y auditoría: 24 meses, sin datos de salud.
  • Códigos de un solo uso: caducan a los 10 minutos y se eliminan en 24 horas.

7. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, y retirar cualquier consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo. La mayoría se ejercen directamente en la app: Ajustes → Privacidad (consentimientos) y Ajustes → Mis datos (descarga completa en JSON y borrado permanente con código por email). Para lo demás, escribe a privacidad@glucobeat.com. Si no estás conforme, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

8. Seguridad

Conexiones cifradas (TLS), base de datos cifrada en reposo en la UE, credenciales de terceros cifradas con AES-256-GCM, sesiones con tokens aleatorios de los que solo guardamos su huella, códigos de un solo uso con límite de intentos, registro de accesos a tus datos compartidos y evaluación de impacto en protección de datos.

9. Menores

GlucoBeat está dirigido a mayores de 16 años. Entre 14 y 16 años, y por debajo de 14, solo con la autorización de madre, padre o tutor legal, que serán quienes gestionen la cuenta.

10. Cambios

Si cambiamos esta política de forma relevante te lo diremos en la app y, cuando afecte a un consentimiento, te lo volveremos a pedir.