Política de privacidad de Wellboy

Borrador, aún no vigentev0.6 · Actualizado 24 de agosto de 2026

Fecha de entrada en vigor: todavía no ha entrado en vigor (borrador).

1. Quiénes somos

Wellboy está operado por Pankka Group Oy, una sociedad de responsabilidad limitada registrada en Finlandia (número de identificación empresarial 3397011-8), Sukkulatie 10, 87700 Kajaani, Finlandia. Pankka Group Oy es el responsable del tratamiento de los datos personales descritos en esta política.

Contacto de privacidad: [email protected]

En esta política, «Wellboy», «nosotros» y «nos» se refieren a Pankka Group Oy, y «la aplicación» significa la aplicación Wellboy (versiones para iOS, Android y escritorio).

2. Resumen en lenguaje sencillo

  • La aplicación funciona primero sin conexión: tus datos viven en una base de datos local de tu dispositivo y el seguimiento principal funciona sin conexión. La sincronización, las funciones de IA, las compras, el uso compartido y las búsquedas de productos en línea necesitan conexión.
  • Cuando estás en línea, tu contenido se sincroniza con nuestra base de datos en la nube (Google Cloud Firestore) en la región de la UE europe-north1 (Finlandia), almacenado bajo un ID de cuenta privado que solo tu cuenta con sesión iniciada puede leer o escribir.
  • Comienzas automáticamente como cuenta anónima y registras un método de inicio de sesión (Apple, Google o correo electrónico) al final de la incorporación para conservar tus datos entre dispositivos.
  • Las funciones de IA (escaneo de fotos de comidas, chat con el entrenador, generación de entrenamientos) envían la entrada necesaria a través de los servidores propios de Wellboy a OpenAI para su procesamiento. La aplicación llama a nuestro servidor y la clave de API de IA se guarda como secreto del servidor. Las solicitudes se envían con el almacenamiento del estado de la aplicación de OpenAI desactivado; OpenAI puede conservar registros de API para supervisar abusos conforme a sus propios términos (normalmente hasta 30 días), y ni Wellboy ni OpenAI utilizan tus entradas para entrenar modelos de IA.
  • Puedes conectar opcionalmente Apple Health (HealthKit) o Health Connect (Android). La importación a la aplicación Wellboy es de solo lectura. Si utilizas la aplicación complementaria opcional de Apple Watch para registrar un entrenamiento, el reloj guarda ese entrenamiento (con ritmo cardíaco y energía activa) en Apple Health en tus propios dispositivos; no envía esos datos a los servidores de Wellboy (sección 3.5).
  • Las compras de Wellboy Pro son procesadas por Apple o Google; nunca vemos los datos de tu tarjeta. RevenueCat procesa los recibos de compra por nosotros.
  • En esta versión no tenemos ningún anuncio ni ninguna analítica de productos de terceros. Los componentes del SDK de Google que utiliza la aplicación (ML Kit, Firebase) comunican telemetría técnica limitada a Google (secciones 3.4 y 9).
  • Los informes de fallos son opcionales y están desactivados de forma predeterminada. Si los activas, los informes de fallos y errores (solo datos técnicos, nunca tu contenido) se envían a Google Firebase Crashlytics y se procesan en Estados Unidos. Puedes desactivarlos en cualquier momento en Ajustes (sección 3.7).
  • Las notificaciones de recordatorio se programan en tu dispositivo y nunca lo abandonan. Los únicos mensajes que envían nuestros servidores son alertas de precios opcionales sobre la compra vitalicia y una señal invisible que indica a la aplicación que actualice sus propios datos (sección 3.8).
  • El historial del chat con el entrenador, las listas de compras, los recuentos diarios de pasos y la mayoría de los ajustes de la aplicación nunca se cargan en tu cuenta en la nube. Las fotos del escaneo de comidas también permanecen en tu dispositivo. La respuesta del entrenador a cada mensaje con cargo se conserva en un registro de solicitud de IA del lado del servidor (sección 5.5).
  • Los códigos para compartir publican una instantánea pública fija del contenido compartido que cualquiera con el código puede ver.
  • Puedes exportar tus datos como archivo ZIP (JSON + tus archivos de imagen) y eliminar tu cuenta (con todos los datos sincronizados) directamente en la aplicación.

3. Datos que recopilamos

3.1 Datos de la cuenta

  • Se crea automáticamente una cuenta anónima (ID de cuenta aleatorio) la primera vez que la aplicación se conecta, y durante la incorporación se te pide que registres un método de inicio de sesión.
  • Cuando registras o vinculas un método de inicio de sesión, almacenamos los identificadores que nos proporciona ese proveedor: tu dirección de correo electrónico y los identificadores de cuenta del proveedor (Sign in with Apple, Google Sign-In o correo electrónico + contraseña), además del estado de verificación del correo electrónico. Si el proveedor lo comparte, también podemos recibir el nombre asociado a esa cuenta del proveedor (por ejemplo, de Sign in with Apple).
  • No ofrecemos autenticación por teléfono/SMS.

3.2 Contenido que añades (datos de salud y actividad física)

Según las funciones que utilices, esto puede incluir:

  • comidas y entradas nutricionales (alimentos, porciones, energía, macronutrientes), hidratación, resúmenes diarios del registro y objetivos nutricionales,
  • tus objetivos (objetivos principales de entrenamiento, peso objetivo, objetivo semanal de entrenamientos, nivel de actividad diaria),
  • registros de calidad del sueño,
  • entrenamientos: tus propias plantillas de entrenamiento, sesiones completadas (series, pesos, repeticiones, tiempos, distancias), entrenamientos programados y programas de entrenamiento,
  • recetas y contenido del recetario, incluidas las fotos de recetas,
  • listas de compras (solo en el dispositivo),
  • medidas corporales y fotos de progreso (las fotos de progreso solo están disponibles para usuarios de 18 años o más, véase la sección 14),
  • datos importados de Apple Health o Health Connect (sección 3.5),
  • resultados de retos (por ejemplo, puntuaciones del reto de flexiones),
  • rachas, puntos de experiencia (XP), historial de créditos virtuales y recibos de canjes realizados con créditos virtuales,
  • registros de uso compartido (metadatos sobre los códigos para compartir que has creado) y registros de referencias de amigos (sección 8.3),
  • una foto de avatar opcional,
  • mensajes del chat con el entrenador (almacenados solo en tu dispositivo),
  • tu perfil: nombre, sexo y fecha de nacimiento (utilizados para las estimaciones de calorías, la personalización del entrenador y la comprobación de la edad mínima; tu edad se calcula sobre la marcha y nunca se almacena).

Gran parte de estos datos está relacionada con la salud. Tratamos todo como privado de forma predeterminada y lo almacenamos únicamente para prestarte el servicio.

3.3 Ajustes

Las unidades, el idioma, el tema, las preferencias de notificaciones, los valores predeterminados de entrenamiento, una ubicación aproximada a nivel de país/ciudad opcional y una ruta opcional de foto de perfil se almacenan solo en tu dispositivo (véase 4.3). Las excepciones son tu nombre, sexo y fecha de nacimiento, que se sincronizan con tu cuenta en la nube como tu perfil (junto con un indicador de que has completado la incorporación y, si respondiste, tu elección opcional de «cómo nos conociste», sección 3.6) para que te sigan a un dispositivo nuevo.

Detalle de la ubicación: puedes escribir tú mismo el país y la ciudad, o conceder el permiso de ubicación aproximada del sistema operativo. La aplicación nunca solicita una ubicación GPS precisa. La ubicación se utiliza únicamente para contenido regional.

3.4 Datos recopilados automáticamente

  • No incluimos SDK de publicidad ni SDK de analítica de productos de terceros. Los componentes del SDK de Google que utiliza la aplicación (detección de posturas de ML Kit, Firebase) comunican telemetría técnica limitada a Google (datos del dispositivo, de la aplicación, de configuración, de rendimiento y de errores; véase la sección 9).
  • El uso de los servicios de Google expone necesariamente a Google datos técnicos estándar (dirección IP, información del dispositivo, marcas de tiempo) como nuestro proveedor de servicios cuando la aplicación se comunica con los puntos de conexión de autenticación, de la base de datos o del servidor.
  • La aplicación utiliza la atestación de dispositivo y aplicación de Firebase App Check para ayudar a verificar que las solicitudes proceden de una aplicación Wellboy auténtica y sin modificaciones. La atestación intercambia un token de integridad emitido por Apple o Google; no te identifica personalmente.
  • Para aplicar los límites diarios de forma justa entre zonas horarias, nuestro servidor almacena en tu cuenta el nombre de la zona horaria IANA más reciente de tu dispositivo (por ejemplo, “Europe/Helsinki”) y lo utiliza (o Europe/Helsinki, si no se almacena ninguna zona) para los límites diarios. Una zona horaria es una señal regional aproximada, no un registro de ubicación.
  • El escaneo de códigos de barras envía solo los dígitos del código de barras a nuestro propio servicio espejo de productos (food.wellboy.net, alojado en Cloudflare). Si el espejo no devuelve un producto utilizable (código de barras desconocido, valores nutricionales ausentes o error del espejo), los dígitos se envían entonces a Open Food Facts y, para los usuarios del mercado estadounidense, a USDA FoodData Central como consultas de respaldo. Cada servicio ve necesariamente tu dirección IP como parte de la solicitud; no se envía ningún identificador de cuenta. Los resultados con valores nutricionales se almacenan en caché en el dispositivo durante 30 días, por lo que los escaneos repetidos del mismo producto no hacen ninguna solicitud de red.
  • Los vídeos de demostración de ejercicios se transmiten desde nuestra CDN (cdn.wellboy.net), que recibe registros estándar de solicitudes web.
  • Los informes opcionales de fallos y errores están desactivados de forma predeterminada y se describen en la sección 3.7; no se recopila nada para ellos mientras están desactivados.
  • En iOS y Android, la aplicación registra un token de enrutamiento de notificaciones con Google Firebase Cloud Messaging para que nuestro servidor pueda entregar los mensajes descritos en la sección 3.8. El token se almacena en tu cuenta y se crea incluso si rechazas las notificaciones visibles (también transporta la señal de actualización invisible).

3.5 Importación desde aplicaciones de salud (Apple Health / Health Connect)

Si conectas Wellboy a Apple Health (iOS) o Health Connect (Android), la aplicación lee, con tu permiso, únicamente estos tipos:

  • peso, porcentaje de grasa corporal, masa corporal magra, ritmo cardíaco en reposo y (en iOS) circunferencia de la cintura: las entradas importadas se almacenan como medidas corporales introducidas manualmente, marcadas con su fuente, y se sincronizan con tu cuenta en la nube como las demás medidas corporales,
  • recuentos diarios de pasos y, si has activado las calorías de los entrenamientos en los ajustes de Wellboy, energía activa diaria: se reflejan en la vista de actividad y en los retos de la aplicación, se almacenan solo en tu dispositivo y nunca se sincronizan,
  • muestras de ritmo cardíaco durante un entrenamiento (solo si activas el ritmo cardíaco del entrenamiento): se leen en directo para mostrar tu ritmo cardíaco y las calorías estimadas durante y después de la sesión; las propias muestras nunca se almacenan; solo se conserva el resumen del entrenamiento que guardas.

La importación desde el almacén de salud de tu teléfono es de solo lectura: la aplicación Wellboy para teléfono solo lee los tipos indicados arriba y no escribe en tu almacén de salud.

Aplicación complementaria de Apple Watch: si instalas la aplicación opcional de Wellboy para el reloj y registras un entrenamiento con ella, el reloj mide la sesión mediante HealthKit y, con los permisos de HealthKit que concedes en el reloj, guarda el entrenamiento con su ritmo cardíaco y energía activa en Apple Health, de modo que el entrenamiento cuenta para tus anillos de actividad. Esta escritura ocurre dentro de tu propio almacén de salud en tus propios dispositivos; el reloj no carga el entrenamiento, los datos de ritmo cardíaco ni los de energía en los servidores de Wellboy.

Puedes desconectar en cualquier momento en los ajustes del sistema operativo (iOS: Ajustes > Salud > Acceso a datos; Android: aplicación Health Connect), y la sincronización opcional de actualización automática se puede desactivar en los ajustes de Wellboy. Los datos de salud nunca se utilizan para publicidad o actividades comerciales y nunca se comparten con terceros para sus propios fines.

3.6 De dónde supiste de nosotros (pregunta opcional sobre promoción)

Al final de la incorporación te preguntamos cómo conociste Wellboy. Responder es opcional y puedes continuar sin elegir nada. Si respondes, la única opción que eliges (un amigo, Instagram, TikTok, YouTube, Facebook, la tienda de aplicaciones, un pódcast u «otro») se almacena con tu perfil (sección 4.2) y se utiliza para entender qué canales atraen usuarios a Wellboy. Estos son datos comerciales, no de diagnóstico: no forman parte de los informes de fallos descritos en la sección 3.7, no se envía nada a la plataforma que elijas, no se utilizan para publicidad ni seguimiento y se eliminan con tu cuenta.

3.7 Informes de fallos y errores (función opcional, desactivada de forma predeterminada)

Para encontrar y corregir fallos y errores ocultos, la aplicación incluye Firebase Crashlytics (Google). Los informes de fallos están desactivados de forma predeterminada y solo se activan si los habilitas, en la página de incorporación que pregunta por ellos o más adelante en Ajustes. Nunca se preseleccionan ni se activan como efecto secundario de ninguna otra cosa. Mientras están desactivados, no se recopila ni se envía nada con este fin.

Si los habilitas, Wellboy envía a Google Crashlytics:

  • informes de fallos e informes de errores no fatales (errores que la aplicación capturó y pudo superar, por ejemplo, un intento de sincronización fallido o una llamada fallida al servidor), con el rastro técnico del error,
  • modelo del dispositivo, versión del sistema operativo, versión de la aplicación y estado técnico del dispositivo en el momento del informe (por ejemplo, memoria disponible),
  • un identificador de instalación de Crashlytics: un ID aleatorio de la instalación de la aplicación, utilizado para contar cuántos dispositivos se ven afectados por un problema. No establecemos ningún identificador que vincule un informe con tu cuenta de Wellboy,
  • marcas de tiempo,
  • para los errores no fatales, un pequeño conjunto de valores de contexto técnico: qué subsistema de la aplicación informó del error, códigos de motivo técnicos, códigos de estado de error y HTTP y pequeños recuentos. Las claves de contexto permitidas forman una lista técnica fija aplicada por el código de la aplicación.

Los informes de fallos y errores nunca incluyen tu contenido ni tus datos de salud: ni entrenamientos, ni comidas, ni tu peso o tus medidas, ni fotos, ni nombres, ni direcciones de correo electrónico ni mensajes del entrenador.

Los datos de fallos se procesan por Google en Estados Unidos (Crashlytics no ofrece ninguna opción de ubicación de datos). Esta es una excepción deliberada y documentada al almacenamiento en la UE descrito en la sección 4.2, y una de las razones por las que la función es opcional. La transferencia se basa en la certificación de Google LLC conforme al EU-US Data Privacy Framework, con las cláusulas contractuales tipo de la UE como salvaguarda alternativa (sección 9).

Los informes de fallos y sus identificadores se conservan durante 90 días y después se eliminan automáticamente. Crashlytics no ofrece ninguna eliminación por usuario: los informes ya enviados no se pueden eliminar selectivamente después, por lo que desactivar los informes o eliminar tu cuenta de Wellboy no elimina retroactivamente los informes que ya se enviaron; caducan dentro del período de 90 días. Como no se establece ningún identificador vinculado a la cuenta, tampoco se pueden buscar los informes por usuario.

La base jurídica de este tratamiento es tu consentimiento (sección 12). Puedes retirarlo en cualquier momento desactivando los informes de fallos en Ajustes; el cambio surte pleno efecto la próxima vez que se inicie la aplicación.

3.8 Notificaciones y token de notificaciones

Las notificaciones de Wellboy proceden de dos lugares distintos, y la diferencia importa:

  • Los recordatorios se crean en tu dispositivo. Los recordatorios de entrenamientos, el registro nocturno combinado y el recordatorio de créditos, el resumen matutino y los recordatorios de hidratación se programan localmente en la aplicación a partir de datos que ya están en tu teléfono. Nunca salen del dispositivo y ningún servidor participa en su envío.
  • Solo dos tipos de mensaje proceden de los servidores de Wellboy, entregados mediante Google Firebase Cloud Messaging (FCM): alertas de precios opcionales sobre la compra vitalicia (un aviso cuando el nivel de precios actual está casi completo y un último aviso durante la hora anterior a su cierre), que se muestran solo si las notificaciones están permitidas para la aplicación; y una señal de actualización en segundo plano invisible que indica a la aplicación que obtenga datos actualizados de tu propia cuenta (por ejemplo, justo después de que nuestro servidor te haya concedido puntos de experiencia). La señal de actualización no muestra nada y no contiene contenido, solo la instrucción de actualizar.

Las alertas de precios se dirigen a un tema anónimo por moneda (por ejemplo, “price_eur” para todas las personas cuyos precios de tienda están en euros), no a ti personalmente: el servidor no elige destinatarios por cuenta.

Para enrutar estos mensajes, tu dispositivo conserva un token de registro de FCM: una dirección de enrutamiento de notificaciones emitida por Google Firebase Cloud Messaging. Identifica la instalación de tu aplicación para la entrega de mensajes; no es tu ID de cuenta y no contiene datos personales. La aplicación almacena el token actual de cada dispositivo dentro de tus datos de cuenta (users/{uid}/pushTokens), junto con la plataforma (“ios” o “android”) y las marcas de tiempo de creación/actualización, y lo utiliza únicamente para entregar los mensajes descritos arriba: nunca para publicidad, elaboración de perfiles ni seguimiento entre aplicaciones.

Ciclo de vida del token: el sistema operativo y el SDK de Firebase actualizan el token de vez en cuando, y la aplicación sustituye entonces el almacenado. Cerrar sesión elimina el token del dispositivo de tu cuenta en la medida de lo posible; si Google informa de que un token ya no es válido, nuestro servidor lo depura automáticamente; y los registros de tokens se eliminan con todo lo demás de tu cuenta cuando la eliminas (sección 10.3). El token se crea para la señal de actualización en segundo plano incluso si rechazas el permiso de notificaciones (la señal de actualización no muestra nada, por lo que el sistema operativo no exige un permiso para ella); rechazar el permiso significa que nunca se te muestra ninguna notificación visible. Los mensajes de notificación nunca contienen tu contenido ni tus datos de salud.

4. Dónde se almacenan tus datos

4.1 En tu dispositivo

La base de datos local es la copia de trabajo de todo, por lo que el seguimiento principal funciona sin conexión; las funciones en línea (sincronización, IA, compras, uso compartido, consultas de productos en línea) necesitan conexión. Los archivos de imagen (avatar, fotos de recetas, fotos de escaneos de comidas, fotos de progreso) se almacenan en el almacenamiento privado de la app en el dispositivo.

4.2 En nuestra nube (colecciones sincronizadas)

Cuando el dispositivo está conectado, la app sincroniza el siguiente contenido con Cloud Firestore (región europe-north1, Finlandia), operado por Google como nuestro encargado del tratamiento. Los datos de cada usuario se encuentran bajo su propio ID de cuenta privado:

Contenido sincronizado Notas
Plantillas de entrenamientos Tus propios entrenamientos guardados
Sesiones de entrenamiento completadas Series, pesos, repeticiones, tiempos
Entrenamientos programados Entradas del calendario
Programas de entrenamiento Estado y progreso del programa
Registros de comidas Alimentos, porciones, valores nutricionales
Registros de hidratación Cantidades de bebida
Aprobaciones de registros diarios Resúmenes del día, incl. total de hidratación
Objetivos nutricionales Objetivos de energía y macronutrientes
Objetivos del usuario Objetivos principales, peso objetivo, objetivo semanal, nivel de actividad
Registros de sueño Una valoración de calidad por día
Recetas Contenido de tu recetario
Historial de EXP otorgada Historial de experiencia
Entradas de créditos Registro de créditos virtuales obtenidos y gastados
Canjes de la tienda Comprobantes de canjes con créditos virtuales
Resultados de retos Por ejemplo, puntuaciones del reto de flexiones
Medidas corporales Peso y otras métricas, incl. importaciones de apps de salud
Fotos de progreso Registro fotográfico y la propia imagen comprimida
Registros de uso compartido Metadatos sobre tus códigos para compartir
Estado de la racha Contadores de rachas diarias
Imágenes del usuario Avatar y fotos de recetas y progreso como imágenes comprimidas
Perfil Nombre, sexo, fecha de nacimiento, respuesta opcional a «dónde supiste de nosotros»

Notas sobre las imágenes:

  • El avatar, las fotos de recetas y las fotos de progreso se sincronizan como pequeños bloques de imagen comprimidos para que te acompañen a un nuevo dispositivo. Al eliminar uno, también se borran del servidor los bytes de imagen.
  • Las fotos de escaneos de comidas no se sincronizan: se conservan solo en el dispositivo como miniaturas de comidas. La entrada de la comida sí sincroniza la ruta del archivo de la foto como un fragmento de metadatos de texto, pero los bytes de la imagen nunca se suben.

Además del contenido sincronizado, nuestro servidor conserva pequeños registros operativos en tu cuenta: registros de solicitudes de IA (sección 5.5), tickets de soporte (sección 8), el estado de tu membresía Pro (sección 6) y los tokens de enrutamiento de notificaciones push de tus dispositivos (sección 3.8).

4.3 Nunca se sincroniza (solo en el dispositivo)

El historial de chats con el entrenador, las listas de compras, los recuentos de pasos diarios y la energía activa, el estado del reto de agua, los ajustes de la app distintos de tu perfil (incluidos los campos de país/ciudad y la ruta de la foto de perfil), las fotos de escaneos de comidas y los borradores de comidas en curso permanecen en tu dispositivo y no se suben.

4.4 Control de acceso

El acceso a nuestra base de datos está controlado por reglas de seguridad que deniegan por defecto: solo las solicitudes autenticadas como tu cuenta pueden leer o escribir tu contenido sincronizado, y los registros del servidor descritos en esta política (por ejemplo, eventos de compra y capturas públicas para compartir) solo se pueden leer según lo que describen sus propias secciones. Las reglas tienen control de versiones y solo se cambian mediante un despliegue explícito.

5. Funciones de IA (OpenAI)

Todas las solicitudes de IA pasan por el servidor propio de Wellboy (una Google Cloud Function en la UE), que guarda la clave de API de IA como secreto del servidor, comprueba los límites de uso de tu plan y reenvía solo la información necesaria a OpenAI para procesarla. Como la solicitud a OpenAI la realiza nuestro servidor, OpenAI recibe la dirección de red del servidor en lugar de tu dirección IP, y Wellboy no añade tu ID de cuenta a la solicitud (el texto que escribas tú se envía tal cual, así que evita escribir identificadores que no quieras enviar). Las solicitudes se envían con el almacenamiento del estado de la aplicación de OpenAI desactivado (“store: false”), algo que nuestro servidor hace cumplir en cada solicitud; OpenAI puede conservar registros de API para supervisar abusos conforme a sus propias condiciones (normalmente durante un máximo de 30 días). Ni Wellboy ni OpenAI utilizan tus entradas para entrenar modelos de IA.

5.1 Escaneo de fotos de comidas

Cuando escaneas una comida, la foto normalmente se recorta a un cuadrado centrado y se reduce en tu dispositivo (aprox. 768 px); si ese procesamiento falla, se envía la foto original. La imagen se envía, junto con el nombre/notas opcionales que hayas escrito, para estimar la nutrición. La estimación se almacena en tu registro de comidas. La foto en sí se conserva solo en tu dispositivo como miniatura de la tarjeta de comida; Wellboy no la sube al almacenamiento controlado por Wellboy.

5.2 Chat con el entrenador

Los mensajes que escribes al entrenador de IA se envían para procesarlos junto con algunos de los mensajes más recientes de la conversación. El entrenador puede pedir datos de la app, pero los datos se comparten solo cuando apruebas explícitamente una tarjeta de solicitud específica en el chat. Tras aprobarla, se genera en tu dispositivo un resumen de texto compacto (entrenamientos recientes, nutrición de días aprobados, sueño, medidas corporales o racha) y se envía; exactamente el texto del resumen que se muestra y se almacena en el chat es lo que sale del dispositivo, nunca la base de datos sin procesar. El historial del chat se almacena solo en tu dispositivo y no se sube como conversación; sin embargo, la respuesta del entrenador a cada mensaje con cargo se conserva en el registro de solicitudes de IA del servidor descrito en la sección 5.5.

5.3 Generación de entrenamientos

Si utilizas la generación de entrenamientos con IA, tu lista de equipamiento, nivel de experiencia y tus opciones en el generador (tiempo, lugar, enfoque, deseos opcionales en texto libre) se envían para crear una sugerencia de entrenamiento.

5.4 Límites de uso y cobros

Las acciones de IA consumen créditos virtuales dentro de la app en el plan gratuito y están sujetas a límites diarios y mensuales en ambos planes como medida contra el abuso (los límites de uso razonable de Pro se publican en los Términos de uso, y la app muestra los usos que te quedan). Los cargos y reembolsos se registran en el registro de créditos de tu cuenta.

5.5 Registros de solicitudes de IA en nuestro servidor

Para cobrar correctamente, nuestro servidor conserva un pequeño registro de solicitudes de IA en tu cuenta por cada acción de IA con cargo: la función de IA utilizada, el estado, el coste, las marcas de tiempo y el resultado de la IA (por ejemplo, el entrenamiento generado, la estimación del escaneo o la respuesta del entrenador). El texto de tus indicaciones y tus fotos nunca se almacenan en estos registros. Los registros de aplicación de IA de Wellboy están diseñados para evitar tus indicaciones, fotos y resultados; contienen identificadores (de cuenta y de solicitud), estado, latencia y recuentos de tokens. Los registros de solicitudes se eliminan junto con tu cuenta.

6. Compras (Wellboy Pro)

  • El pago de Wellboy Pro (suscripciones y compras vitalicias) lo procesan la App Store de Apple o Google Play conforme a sus propias condiciones. Nunca recibimos los datos de tu tarjeta ni de tu cuenta bancaria.
  • Utilizamos RevenueCat, Inc. (USA) como encargado del tratamiento de gestión de compras. RevenueCat recibe tu ID de cuenta aleatorio de Wellboy, el comprobante/token de compra de la tienda y tu historial de compras de esta app, junto con datos técnicos básicos que recopila su SDK (modelo y tipo de dispositivo, versión del sistema operativo, versión de la app y marcas de tiempo de última actividad), y nos indica qué membresía está activa. Si utilizaste un código de creador, el código se adjunta a la compra. No enviamos a RevenueCat tu nombre, correo electrónico ni contenido.
  • Nuestro servidor recibe eventos de compra (producto, precio, moneda, hora, ID de cuenta) a través de RevenueCat y almacena el estado de tu membresía en tu cuenta, además de un registro de eventos utilizado para contabilidad, prevención del fraude y atribución de ventas mediante códigos de creador. Los creadores no tienen acceso directo a estos registros; los informes de ventas que proporcionamos a los creadores excluyen los ID de cuenta y contienen únicamente cifras agregadas.
  • Las propias tiendas de aplicaciones también conservan tu historial de compras conforme a sus propias políticas de privacidad (Apple y Google actúan como responsables independientes del tratamiento de la transacción de pago).

7. Procesamiento que permanece principalmente en tu dispositivo

  • Reto de flexiones: los fotogramas de la cámara se analizan en el dispositivo con la detección de posturas de ML Kit. No se transmiten vídeos ni fotogramas a ningún lugar; la propia biblioteca ML Kit comunica telemetría técnica a Google (sección 3.4), pero nunca tus imágenes ni los resultados de postura. La grabación de pantalla opcional se guarda únicamente en tu propia fototeca.
  • Escaneo de códigos de barras: la detección se ejecuta en el dispositivo; solo se envían los dígitos del código de barras, principalmente a nuestro propio espejo de productos (food.wellboy.net), con Open Food Facts (y, para usuarios del mercado estadounidense, USDA FoodData Central) como alternativas cuando el espejo no tiene un producto utilizable. Los resultados almacenados en caché se sirven sin ninguna solicitud de red.
  • Búsqueda de texto de alimentos: la base de datos genérica de alimentos (basada en datos abiertos de Fineli y USDA) está integrada en la app, por lo que las búsquedas de alimentos se ejecutan por completo en el dispositivo y no transmiten nada.
  • Pasos diarios: los recuentos de pasos leídos de tu almacén de salud se muestran y evalúan para los retos en el dispositivo y permanecen allí.

8. Compartir, referidos y soporte

8.1 Códigos para compartir

Crear un código para compartir publica una instantánea congelada del contenido seleccionado (una receta, un entrenamiento, una sesión de recuperación o un programa, incluidas las imágenes comprimidas) en una zona pública de nuestra base de datos, bajo un código aleatorio. Cualquier persona que tenga el código puede ver e importar esa instantánea. Las instantáneas no se actualizan cuando editas posteriormente el original.

Cuando alguien canjea tu código, registramos el ID de cuenta de quien lo canjea y la hora, para poder contar los canjes distintos. Tú ves los recuentos, no las identidades.

Puedes desactivar (y reactivar) tus códigos en cualquier momento en Ajustes > Mis códigos para compartir. Los códigos desactivados ya no se pueden ver ni canjear.

8.2 Comparticiones y eliminación de la cuenta

Eliminar tu cuenta también elimina permanentemente las instantáneas públicas para compartir que hayas publicado (la instantánea, sus imágenes y sus registros de canje), como parte de la eliminación en cascada descrita en la sección 10.3. El contenido que otros usuarios ya hayan importado de tus códigos permanece en sus cuentas (se convirtió en su copia al importarlo).

8.3 Referidos de amigos

Si creas un código de amigo o introduces uno, almacenamos el código, los ID de cuenta de las cuentas de quien refiere y de quien es referido y el estado de la recompensa, para que la recompensa de amistad pueda concederse una vez a cada parte. Los códigos de amigo son identificadores que se comparten voluntariamente, no secretos. Los registros de referidos se eliminan en el proceso de eliminación de la cuenta.

8.4 Solicitudes de soporte (Contáctanos)

Cuando envías un mensaje a través de Ajustes > Contáctanos, almacenamos el ticket de soporte en tu cuenta y lo reenviamos por correo electrónico a nuestra dirección de soporte; la copia en nuestra cola de envío se elimina al cabo de 30 días. Un ticket de soporte contiene tu mensaje, un correo electrónico de contacto opcional y, en las solicitudes sobre ejercicios, un enlace opcional a un vídeo de referencia que proporciones, además de diagnósticos cuyo alcance depende del tipo de solicitud: las solicitudes de funciones y ejercicios incluyen un conjunto compacto (versión de la app, tipo de compilación, plataforma y versión del sistema operativo, idioma de la app), mientras que los informes de errores y las solicitudes de ayuda también incluyen el modelo del dispositivo, la zona horaria del dispositivo, la región y los ajustes de idioma (configuración regional), las unidades y el tema, los ajustes de notificaciones y sincronización de salud, tu ID de cuenta, el tipo de proveedor de inicio de sesión, el correo electrónico de la cuenta, el estado de Pro/nivel/créditos, el estado de sincronización y los recuentos (solo números, nunca contenido) de tus principales tipos de datos. Los informes de errores adjuntan además hasta 12 mensajes de error truncados de una sola línea de la sesión actual de la app. El envío está limitado por frecuencia para evitar abusos. Si no se puede enviar el ticket de soporte, la app ofrece en su lugar un correo electrónico ya preparado a [email protected]; el correo electrónico viaja entonces fuera de la app.

8.5 Hoja para compartir del sistema

El contenido que envías mediante el menú de compartir del sistema operativo (por ejemplo, la exportación de datos o un código para compartir) se envía a la app que elijas y queda fuera de nuestro control.

9. Servicios de terceros

Servicio Función Qué recibe
Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) Encargado / proveedor de servicios Identificadores de cuenta, contenido sincronizado (sección 4.2), tokens push y los mensajes push que enrutan (sección 3.8), datos técnicos de las solicitudes
Google Firebase Crashlytics Informes de fallos y errores (solo si lo activas) Informes de fallos y errores con datos técnicos del dispositivo y de la aplicación (sección 3.7); procesados en Estados Unidos
OpenAI API Procesamiento de IA (a través de nuestro servidor) Las entradas de IA descritas en la sección 5; sin dirección IP ni ID de cuenta
Apple App Store / Google Play Procesamiento de pagos (responsables independientes) Datos de compras y pagos conforme a sus propios términos
RevenueCat, Inc. Encargado de gestión de compras ID de cuenta aleatorio, recibos de las tiendas, historial de compras, datos básicos del dispositivo (modelo, versión del sistema operativo, versión de la aplicación, última vez que se vio), código de creador opcional
Sign in with Apple Proveedor de inicio de sesión Intercambio estándar de inicio de sesión
Google Sign-In Proveedor de inicio de sesión Intercambio estándar de inicio de sesión
Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) Consulta principal de productos, operada por nosotros Dígitos del código de barras de los productos escaneados
Open Food Facts Base de datos independiente de alimentos (alternativa cuando nuestro espejo no tiene un producto utilizable) Dígitos del código de barras de los productos escaneados
USDA FoodData Central Base de datos de alimentos del Gobierno de EE. UU. (alternativa para usuarios del mercado estadounidense) Dígitos del código de barras de los productos escaneados
Wellboy CDN (cdn.wellboy.net, respaldada por Cloudflare R2) Entrega de contenido Registros estándar de solicitudes web cuando se transmiten clips de demostración
ML Kit pose detection (Google) Biblioteca de procesamiento en el dispositivo Los fotogramas de la cámara y los resultados de la detección de poses permanecen en el dispositivo; la biblioteca comunica a Google datos de telemetría técnica del dispositivo y de la aplicación

Transferencias internacionales: el responsable del tratamiento está establecido en la UE y tu contenido sincronizado se almacena en la UE (europe-north1). Algunos de nuestros encargados tienen sede en EE. UU. (OpenAI para las funciones de IA; RevenueCat para la gestión de compras; Cloudflare para el espejo de alimentos y la CDN de medios), y Google puede procesar datos técnicos limitados en otras ubicaciones conforme a los términos de tratamiento de datos de Google Cloud. Si activas los informes de fallos (sección 3.7), Google procesa los datos de fallos en Estados Unidos; esa transferencia se basa en la certificación de Google LLC conforme al Marco de Privacidad de Datos UE-EE. UU., con las cláusulas contractuales tipo de la UE como salvaguarda alternativa. La entrega de mensajes push (sección 3.8) funciona en la infraestructura global de Firebase Cloud Messaging de Google, por lo que los tokens push y los datos de enrutamiento de mensajes pueden procesarse fuera de la UE conforme a los mismos términos de tratamiento de datos de Google Cloud. Esas transferencias se basan en los términos de tratamiento de datos de los proveedores, las cláusulas contractuales tipo de la UE y, cuando corresponda, el Marco de Privacidad de Datos UE-EE. UU. Puedes solicitar una copia de las salvaguardas utilizadas para estas transferencias (por ejemplo, las cláusulas contractuales tipo pertinentes) contactando con [email protected].

10. Conservación, eliminación y exportación

10.1 Eliminación del contenido

Tu contenido se conserva hasta que lo elimines o elimines tu cuenta. Cuando eliminas un elemento individual, se conserva un marcador mínimo de eliminación (sin contenido) para que tus dispositivos converjan en la eliminación; los marcadores se eliminan con tu cuenta. Los bytes de las imágenes eliminadas también se borran del servidor.

10.2 Cerrar sesión

Cerrar sesión restablece la aplicación de ese dispositivo a su estado de fábrica. Los datos sincronizados permanecen en tu cuenta en la nube y vuelven cuando inicias sesión de nuevo. Las cuentas anónimas no permiten volver a iniciar sesión: si usas Wellboy sin registrarte y cierras sesión o pierdes el dispositivo, perderás permanentemente el acceso a esos datos.

10.3 Eliminación de la cuenta

Ajustes > Cuenta > Eliminar cuenta elimina permanentemente tus instantáneas publicadas para compartir, tus registros de referidos de amigos y todo lo almacenado en tu cuenta (todas las colecciones sincronizadas de la sección 4.2, registros de solicitudes de IA, tickets de soporte, estado de la membresía, tokens push), elimina tu registro de autenticación y borra la copia local del dispositivo. Esto no se puede deshacer. Se conserva un registro técnico del trabajo de eliminación (tu ID de cuenta y marcas de tiempo del progreso, sin contenido) durante 7 días después de completarse la eliminación, para asegurarnos de que el proceso termine, y después se elimina automáticamente. Los registros de compras que conservan Apple, Google y RevenueCat, así como nuestros registros de eventos de compra y de ventas de creadores (sección 6), se conservan después de eliminar la cuenta conforme a sus respectivas políticas y obligaciones legales de conservación (contabilidad y prevención del fraude). Los informes de fallos y errores ya enviados a Crashlytics (sección 3.7) no se pueden borrar de forma selectiva y no están vinculados a tu cuenta; se eliminan automáticamente cuando termina su periodo de conservación de 90 días.

10.4 Exportación

La página Cuenta tiene una acción Exportar datos que produce un archivo ZIP que contiene tus datos en formato JSON (todo el contenido sincronizado, además de los ajustes de la aplicación) y tus archivos de imagen disponibles propiedad de la aplicación (avatar, fotos de recetas, fotos de progreso y fotos de comidas almacenadas en el almacenamiento propio de la aplicación), y abre la hoja de compartir del sistema para que puedas guardarlo donde quieras.

La exportación no incluye datos que solo existen en el dispositivo y nunca se sincronizan: historial del chat con el entrenador, listas de compras, recuentos diarios de pasos y energía activa, estado del reto de agua y borradores en curso. Tampoco incluye los registros operativos del lado del servidor descritos en esta política (registros de solicitudes de IA, tickets de soporte, eventos de compra, tokens push); los tickets de soporte que has enviado son registros en la nube que se eliminan con tu cuenta.

11. Tus derechos

Debido a que el responsable del tratamiento está establecido en Finlandia, el RGPD se aplica a nuestro tratamiento independientemente de dónde vivas, y también puedes tener derechos adicionales conforme a la legislación de tu propio país. Tienes derecho a:

  • acceder a tus datos (la exportación en la aplicación cubre el contenido sincronizado),
  • rectificarlos (la mayoría del contenido que introdujiste se puede editar en la aplicación; para los registros que no puedes editar tú, como las filas del libro mayor, contacta con [email protected]),
  • suprimirlos (elimina elementos o toda la cuenta en la aplicación),
  • la portabilidad de los datos (la exportación ZIP/JSON),
  • oponerte, por motivos relacionados con tu situación particular, al tratamiento basado en nuestros intereses legítimos (sección 12), y restringir el tratamiento en los casos previstos por el RGPD,
  • retirar el consentimiento cuando el tratamiento se base en el consentimiento (por ejemplo, el uso compartido de datos con el entrenador se aprueba por solicitud; los informes de fallos se desactivan en Ajustes, sección 3.7; el acceso a aplicaciones de salud, la cámara, las fotos, las notificaciones y los permisos de ubicación se pueden cambiar en los ajustes del sistema). Retirar el consentimiento no afecta a la licitud del tratamiento ya realizado. Desconectar una aplicación de salud detiene las nuevas importaciones; los datos ya importados permanecen en tu cuenta hasta que los elimines,
  • presentar una reclamación ante una autoridad de control. Nuestra autoridad de control principal es la Oficina del Defensor de la Protección de Datos de Finlandia (tietosuoja.fi), porque el responsable del tratamiento está establecido en Finlandia; también puedes presentar una reclamación ante la autoridad de tu propio país de residencia.

Para ejercer cualquier derecho que no cubran las herramientas de la aplicación, contacta con [email protected].

12. Bases jurídicas (RGPD)

Tratamiento Base jurídica
Creación de la cuenta y autenticación Ejecución de un contrato (prestación del servicio)
Prestación del servicio (seguimiento local + sincronizado) Ejecución de un contrato; consentimiento explícito para los datos de salud
Importación desde la aplicación de salud Consentimiento explícito, expresado mediante el flujo de permisos de salud del sistema operativo
Funciones de IA (escaneo de fotos, chat con el entrenador, generación) Consentimiento, otorgado en cada uso al iniciar la acción; consentimiento explícito para las entradas relacionadas con la salud
Uso compartido de datos con el entrenador Consentimiento explícito por solicitud
Códigos para compartir, referidos de amigos y solicitudes de soporte Ejecución de un contrato (funciones que activas)
Consultas de códigos de barras/productos y entrega de medios Ejecución de un contrato (funciones que activas)
Ubicación aproximada opcional (contenido regional) Consentimiento, mediante el permiso del sistema operativo o la introducción manual
Informes de fallos y errores (Crashlytics, sección 3.7) Consentimiento (interruptor de activación voluntaria, desactivado por defecto; se retira en Ajustes)
Pregunta de marketing opcional (dónde nos conociste, sección 3.6) Consentimiento (responder es voluntario)
Notificaciones de alerta de precios (push, sección 3.8) Consentimiento, mediante el permiso de notificaciones del sistema operativo
Señal de actualización en segundo plano (push silencioso, sección 3.8) Ejecución de un contrato (mantener tus dispositivos y tu cuenta sincronizados)
Compras y gestión de la membresía Ejecución de un contrato; obligación legal (contabilidad); intereses legítimos (prevención del fraude y atribución de ventas de creadores)
Seguridad y lucha contra el abuso (atestación, reglas, límites) Intereses legítimos
Permisos opcionales (cámara, fotos, notificaciones) Consentimiento mediante el permiso del sistema operativo

Tu fecha de nacimiento es necesaria para realizar la comprobación de edad mínima al configurar la aplicación, y para comprar se necesitan los datos que recopila el proceso de pago de la tienda; sin ellos no se puede completar el registro ni la compra. Todo lo demás que añadas es voluntario: las funciones simplemente funcionan sin los datos que omitas.

13. Seguridad

Los datos se cifran en tránsito (TLS) y en reposo (cifrado gestionado por Google). El acceso está limitado por reglas de seguridad por usuario que deniegan el acceso por defecto. La mayor parte de la interfaz de la aplicación lee la copia local de tus datos (los precios y el estado de la membresía de la pantalla de pago se leen del servidor); por lo demás, la nube es un destino de sincronización, lo que minimiza las vías de exposición de datos. Los saldos de créditos virtuales y EXP se deciden en el servidor. Nuestros registros de la aplicación de IA están diseñados para evitar tus indicaciones, fotos y resultados (sección 5.5); otros registros del servidor pueden contener identificadores y detalles técnicos de las solicitudes y se utilizan para operaciones y prevención del abuso. No incluimos código de publicidad de terceros ni analítica de productos de terceros (los componentes del SDK de Google comunican telemetría técnica limitada, sección 3.4). Los informes de fallos y errores son opcionales y están desactivados por defecto (sección 3.7).

14. Menores

Wellboy está destinado a usuarios de 13 años o más, y a usuarios de mayor edad cuando la edad nacional de consentimiento digital sea superior (de 13 a 16 en la UE/EEE; 13 en Finlandia, 16 en Alemania, Irlanda y los Países Bajos, por ejemplo). La aplicación solicita tu fecha de nacimiento y no acepta una fecha de nacimiento que implique una edad inferior a la edad mínima aplicable donde vives, durante la configuración inicial, en Ajustes y en un aviso único para cuentas creadas antes de que existiera el control de edad. No hay una vía de consentimiento parental: por debajo de la edad mínima local no puedes usar la aplicación, por lo que no recopilamos conscientemente datos de menores por debajo de ella.

Las fotos de progreso son para usuarios de 18 años o más. Si tienes menos de 18 años, la función de fotos de progreso no se te ofrece y no se almacena ninguna foto de progreso en tu dispositivo, ni se sincroniza con tu cuenta ni se sube a ningún sitio. Todas las demás funciones funcionan con normalidad.

15. Cambios en esta política

Publicaremos cualquier actualización en https://wellboy.app/privacy y señalaremos los cambios sustanciales en la aplicación antes de que surtan efecto.

16. Idioma

Esta política se redacta y mantiene en inglés; las traducciones se producen a partir del texto inglés por conveniencia. Si una traducción y el texto inglés difieren, la versión en inglés es la que mantenemos y con la que corregimos las traducciones, y procuramos que cada traducción publicada sea materialmente exacta.

17. Contacto

Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]