馃嚜馃嚫 ES
Pol铆tica de Privacidad

Pol铆tica de Privacidad de Strenqo

Esta Pol铆tica de Privacidad explica c贸mo Strenqo recopila, utiliza, conserva, comparte y elimina los datos personales cuando usted utiliza la aplicaci贸n m贸vil Strenqo y los servicios relacionados.

Versi贸n 1.0.0 · 脷ltima actualizaci贸n: 24 de mayo de 2026 · Espa帽ol (la versi贸n italiana es la can贸nica en caso de discrepancia)

1. Editor

Strenqo es editado y gestionado por Andreas Mondo, empresario individual italiano, en calidad de responsable del tratamiento conforme al art. 4.7 del RGPD.

Para cualquier solicitud relativa a sus datos personales puede ponerse en contacto con nosotros en la direcci贸n indicada arriba o a trav茅s de la funci贸n en la app (Perfil → Privacidad → Solicitudes).

2. Categor铆as de datos que tratamos

2.1 Datos de identificaci贸n y acceso

2.2 Datos de identidad y perfil

2.3 Datos relativos a la salud (categor铆a especial conforme al Art. 9 RGPD)

Strenqo es una app de fitness y nutrici贸n y trata datos que pueden estar comprendidos en la categor铆a especial de “datos relativos a la salud” seg煤n el Art. 9.1 RGPD:

2.4 Fotos subidas por el usuario

Todos los buckets de almacenamiento de fotos son privados y accesibles 煤nicamente por el usuario propietario mediante pol铆ticas Row-Level Security.

2.5 Datos de uso del servicio

2.6 Datos t茅cnicos y de diagn贸stico

2.7 Permisos del sistema operativo

La app solicita los siguientes permisos del SO (revocables en cualquier momento en Ajustes → Strenqo):

Strenqo no solicita ni lee: IDFA (iOS) o Advertising ID (Android); contactos; calendario; micr贸fono; nunca se invoca ATTrackingManager.

3. Finalidades y bases jur铆dicas del tratamiento

#FinalidadCategor铆as de datosBase jur铆dica
1Creaci贸n y gesti贸n de la cuentaidentificaci贸n, perfilEjecuci贸n del contrato (Art. 6.1.b RGPD)
2Provisi贸n de las funciones principales de fitness/nutrici贸ndatos b谩sicos de saludConsentimiento expl铆cito (Art. 9.2.a RGPD) en el registro + ejecuci贸n del contrato
3AI Coach / generaci贸n de planesconversaciones, perfil, contextoConsentimiento expl铆cito (Art. 9.2.a) — interruptor en Perfil, activado por defecto; v茅ase §5.3
4Lectura y escritura de HealthKit / Health ConnectFC, HRV, sue帽o, peso, grasa corporal, hidrataci贸n, actividadConsentimiento expl铆cito (Art. 9.2.a) — permisos nativos iOS/Android
4-bisImportaci贸n de datos biom茅tricos en bruto desde plataformas cloud wearable (Whoop, Oura y futuros proveedores compatibles)HRV, RHR, fases del sue帽o, temperatura de la mu帽eca, muestras de FC por entrenamientoConsentimiento expl铆cito (Art. 9.2.a RGPD) — otorgado mediante el consentimiento OAuth en el proveedor de terceros y una acci贸n de conexi贸n correspondiente en la app; revocable en cualquier momento
5Gesti贸n de la suscripci贸n ProUUID de usuario, estado de la suscripci贸nEjecuci贸n del contrato
6Seguridad, prevenci贸n de abusos, rate limitingidentificadores t茅cnicos, registros de auditor铆aInter茅s leg铆timo (Art. 6.1.f RGPD)
7Diagn贸stico de errores y fallosregistros de fallos con redacci贸n de PIIConsentimiento (Art. 6.1.a) — interruptor separado
8Geolocalizaci贸n de mercadodirecci贸n IP (solo si los mecanismos locales son insuficientes)Inter茅s leg铆timo (Art. 6.1.f RGPD)
9Cumplimiento legaltodos los datos pertinentesObligaci贸n legal (Art. 6.1.c RGPD)
10Correos electr贸nicos transaccionalescorreo electr贸nicoEjecuci贸n del contrato / obligaci贸n legal

Nota sobre la granularidad del consentimiento en el registro. En el registro recopilamos un consentimiento acumulado (煤nica casilla de verificaci贸n) que cubre la aceptaci贸n de las Condiciones, esta Pol铆tica y el tratamiento de los datos de salud/bienestar conforme al Art. 9.2.a RGPD. Los tratamientos adicionales u opcionales se rigen por interruptores granulares separados en Perfil → Soporte, privacidad y legal.

4. Destinatarios y encargados del tratamiento

Lista completa de subencargados con garant铆as en /legal/subprocessors.es.html.

SubencargadoPa铆s de alojamiento de los datosFinalidadMecanismo de transferencia
SupabaseUni贸n Europea (eu-west-1)Base de datos, Auth, Storage, Edge FunctionsSin transferencia extra-UE en reposo. Soporte desde EE. UU. mediante DPA+SCC
OpenAIEstados Unidos (procesamiento inicial en la UE para usuarios de la UE)AI Coach, an谩lisis de fotos de alimentos, generaci贸n de planes — solo con consentimiento expl铆citoEU-US DPF + SCC
RevenueCatEstados UnidosSincronizaci贸n del estado de la suscripci贸n ProSCC en el DPA de RevenueCat
ResendEstados UnidosCorreos electr贸nicos transaccionalesEU-US DPF + UK Extension + SCC
SentryUni贸n Europea — Alemania (ingest.de.sentry.io)Informes de fallos (solo con consentimiento)Sin transferencia extra-UE
AppleEstados Unidos / IrlandaApp Store, IAP, APNs, HealthKit en el dispositivo, Sign in with AppleAdecuaci贸n UE (Irlanda) / DPF
GoogleEstados Unidos / IrlandaPlay Store, IAP, FCM, Health Connect en el dispositivo, Maps SDKEU-US DPF + SCC
OpenFoodFactsFrancia (UE)Base de datos p煤blica de alimentosSin transferencia extra-UE
ipwho.isEstados UnidosGeolocalizaci贸n por IP, fallback primarioSCC est谩ndar del proveedor
ipapi.coEstados UnidosGeolocalizaci贸n por IP, fallback secundarioSCC est谩ndar del proveedor
ExpoEstados UnidosProxy OAuth para Sign in with Google, EAS build/OTADPF + SCC

Importante: Strenqo no vende sus datos personales, no comparte datos con fines de publicidad comportamental entre contextos y no utiliza SDK publicitarios de terceros ni de seguimiento comportamental.

4.A Fuentes de datos de terceros vía OAuth (responsables autónomos)

Las siguientes plataformas son responsables autónomos del tratamiento que, previa autorización suya vía OAuth, transmiten sus datos biométricos a nuestro backend. No son encargados del tratamiento de Strenqo conforme al art. 28 RGPD: recopilan datos de su dispositivo wearable conforme a su propia política de privacidad, y usted decide si autorizarles a compartir esos datos con nosotros. Se enumeran aquí en aras de la plena transparencia sobre el flujo de datos.

ProveedorDenominación legal / ubicaciónAlojamiento de datos (en su lado)Datos que recibimosMecanismo de transferencia
WhoopWhoop, Inc. — Estados Unidos (Boston, MA)Estados UnidosHRV en bruto (RMSSD), RHR, fases del sue帽o, desviación de temperatura de la mu帽eca, muestras de FC por entrenamiento, metadatos del entrenamiento. No recibimos la puntuación Whoop recovery/strain/sleep.SCC en el acuerdo de intercambio de datos de la API de Whoop; la copia importada se aloja en nuestro backend Supabase UE
Oura艑ura Health Oy — Oulu, Finlandia (UE)Unión Europea (Finlandia)HRV en bruto, RHR, fases del sue帽o, SpO₂, metadatos del entrenamiento, desviación de temperatura de la mu帽eca. No recibimos la puntuación Oura readiness/sleep/activity.Transferencia intra-UE en origen (Oura es un responsable UE); nuestra copia se aloja en Supabase UE

Cláusula tipo — futuros proveedores cloud wearable. Strenqo podrá, en el futuro, integrar otras plataformas cloud wearable bajo el mismo modelo basado en OAuth (ejemplos: Garmin Connect, Polar Flow, Fitbit / Google Fit, Suunto, Coros, Withings, Samsung Health). Cada nuevo proveedor a帽adido a esta lista se regirá por el mismo principio (“importamos únicamente los datos biométricos en bruto estrictamente necesarios; el algoritmo sigue siendo nuestro”) y se divulgará en esta sección con una antelación razonable antes de la activación, mediante el flujo notify-policy-update descrito en §13. La lista de proveedores actualmente activos también se publica, en tiempo real, en https://strenqo.eu/legal/subprocessors.html §3.

Revocación. Desconectar la integración desde Perfil → Salud conectada → Desconectar revoca el refresh token OAuth tanto en nuestro backend como en el proveedor; además, puede revocar la autorización desde el panel del propio proveedor en cualquier momento. Tras la desconexión, sus datos históricos ya importados en Strenqo permanecen en nuestra base de datos conforme a las normas de conservación del §6 hasta la eliminación de la cuenta o una solicitud específica de supresión.

5. Consentimientos gestionados por el usuario

5.1 Consentimiento de datos de salud (Art. 9.2.a RGPD)

Recogido durante el registro mediante una casilla de verificaci贸n espec铆fica, registrado en el log AgeGateProof. La revocaci贸n puede solicitarse en strenqo-support@strenqo.eu; se atender谩 en un plazo de un mes (Art. 12.3 RGPD). La eliminaci贸n de la cuenta (v茅ase §8) revoca el consentimiento y borra todos los datos asociados.

5.2 Consentimiento de informes de fallos (Sentry)

5.3 Consentimiento del AI Coach

Interruptor separado en Perfil → Soporte, privacidad y legal → Consentimiento de datos AI. El interruptor est谩 activado por defecto. Cuando est谩 activado, las funciones de IA pueden enviar a OpenAI (EE. UU.) sus mensajes y contexto (perfil, entrenamientos recientes, peso). Desact铆velo antes de usarlo si no lo desea. La desactivaci贸n inhibe completamente las funciones de IA.

5.4 Notificaciones push

Se solicitan a trav茅s del sistema operativo. Granularidad por tipo gestionable en Perfil → Recordatorios.

6. Conservaci贸n de los datos

Categor铆aPer铆odo de conservaci贸nMecanismo
Datos de cuenta activaDuraci贸n del uso del servicio
Registros de auditor铆a90 d铆asPurga diaria mediante pg_cron (03:15 UTC)
Solicitudes de privacidad (terminadas)30 d铆asPurga diaria mediante pg_cron (03:20 UTC)
Solicitudes de privacidad pendientes24 h (exportaci贸n) / 1 h (eliminaci贸n)TTL del token
Contadores rate-limitHasta la expiraci贸n de la ventanaLimpieza natural
Fotos en almacenamientoDurante la vida de la cuentaLimpieza recursiva al eliminar
Datos en los subencargadosSeg煤n sus pol铆ticas

7. Transferencias extra-UE

  1. EU-US Data Privacy Framework (decisi贸n de adecuaci贸n de la Comisi贸n Europea de 10 de julio de 2023)
  2. Cl谩usulas Contractuales Tipo (SCC) como fallback paralelo
  3. Evaluaci贸n de Impacto de la Transferencia (TIA) por cada transferencia

8. Sus derechos

DerechoC贸mo ejercerlo
Acceso (Art. 15)Perfil → Exportar mis datos. Flujo de tres pasos con confirmaci贸n por correo electr贸nico. Devuelve un archivo JSON con todas las categor铆as de datos del §2 m谩s URLs firmadas para las fotos
Rectificaci贸n (Art. 16)Edici贸n directa en la app; para correo/contrase帽a: Perfil → Cambiar correo/contrase帽a
Supresi贸n (Art. 17)Perfil → CuentaEliminar cuenta (flujo de tres pasos); v茅ase eliminaci贸n de cuenta
Limitaci贸n (Art. 18)Desactivaci贸n granular de interruptores opcionales, o escribir al soporte
Portabilidad (Art. 20)Igual que el acceso
Oposici贸n (Art. 21)Desactivar los interruptores de AI Coach / Diagn贸stico
Retirada del consentimientoDesactivar interruptores, escribir al soporte o eliminar la cuenta
Reclamaci贸n ante la autoridadaepd.es (Agencia Espa帽ola de Protecci贸n de Datos — Espa帽a), garanteprivacy.it (Italia) o su autoridad local de protecci贸n de datos de la UE/EEE

9. Seguridad de los datos

En caso de violaci贸n de datos, Strenqo notificar谩 a la autoridad de control competente en un plazo de 72 horas (Art. 33 RGPD) y a los interesados sin dilaci贸n indebida conforme al Art. 34 RGPD.

10. Menores

Umbrales m铆nimos de edad (a fecha de 17-05-2026):

11. Decisiones automatizadas

Las funciones del AI Coach no producen decisiones jur铆dicamente vinculantes, no constituyen diagn贸stico m茅dico ni producen efectos jur铆dicos o de manera similarmente significativa conforme al Art. 22.1 RGPD — el usuario conserva plena capacidad para aceptar, modificar, ignorar o desactivar las sugerencias en cualquier momento.

12. Aviso legal sobre fitness y medicina

V茅ase el Aviso Legal de Salud. Strenqo no es un dispositivo m茅dico, no sustituye la consulta profesional y sus sugerencias no pueden utilizarse para autodiagn贸stico ni tratamiento.

13. Modificaciones de la pol铆tica

Las modificaciones sustanciales se notificar谩n en la app y por correo electr贸nico. Historial de cambios: /legal/privacy-policy-changelog.html.

14. Contactos