馃嚜馃嚫 ES
Subencargados del tratamiento de datos personales
Esta p谩gina enumera los proveedores externos de servicios (“subencargados” conforme al Art. 28 RGPD) que tratan datos personales por cuenta de Strenqo.
1. Premisa
Strenqo es editado y gestionado por Andreas Mondo (empresario individual italiano, responsable del tratamiento).
Ver datos editoriales y fiscales
Andreas Mondo (empresario individual) · Via Pianezza 16, 10040 Givoletto (TO), Italia · NIF/IVA IT13352600012 · C贸digo fiscal MNDNRS05B17L219J · Correo strenqo-support@strenqo.eu · PEC andreasmondo@ultracert.it
Para cada subencargado indicamos: denominaci贸n legal, ubicaci贸n, pa铆s de alojamiento de los datos, finalidad del tratamiento, garant铆a para transferencias extra-UE. La lista refleja la situaci贸n a fecha de 24-05-2026. Cualquier nuevo subencargado ser谩 notificado a los usuarios con una antelaci贸n razonable.
2. Subencargados activos
2.1 Supabase
- Denominaci贸n legal: Supabase Inc.
- Ubicaci贸n: Estados Unidos (Delaware)
- Pa铆s de alojamiento de los datos: Uni贸n Europea (
eu-west-1) - Finalidad: base de datos PostgreSQL, autenticaci贸n, almacenamiento de archivos (Storage), ejecuci贸n de Edge Functions, sincronizaci贸n en tiempo real
- Categor铆as de datos: todos los datos del usuario (perfil, entrenamientos, nutrici贸n, check-in corporal, fotos, conversaciones del AI Coach)
- Mecanismo de transferencia: sin transferencia extra-UE en reposo. Acceso de soporte por parte de Supabase Inc. (EE. UU.) regulado por DPA con SCC
- Sitio: supabase.com · Docs: privacidad, condiciones
2.2 OpenAI
- Denominaci贸n legal: OpenAI, L.L.C. (EE. UU.) y OpenAI Ireland Ltd (UE)
- Ubicaci贸n: Estados Unidos / Irlanda
- Pa铆s de alojamiento de los datos: Estados Unidos, con procesamiento inicial en Dubl铆n para los usuarios de la UE
- Finalidad: generaci贸n de respuestas del AI Coach, an谩lisis de fotos de alimentos, generaci贸n de planes de entrenamiento/nutrici贸n
- Categor铆as de datos: texto de las conversaciones del AI Coach, fotos de alimentos, contexto del usuario (perfil, entrenamientos recientes, peso) — solo si ha prestado consentimiento expl铆cito al AI Coach
- Mecanismo de transferencia: EU-US Data Privacy Framework + SCC. OpenAI figura en la DPF Participants List
- Sitio: openai.com · Docs: DPA, privacidad
Nota sobre coach-micro: a fecha de 24-05-2026, la funci贸n coach “micro hint” no env铆a datos a OpenAI; la funci贸n del lado servidor no est谩 desplegada y la app utiliza una plantilla local de fallback.
2.3 RevenueCat
- Denominaci贸n legal: RevenueCat, Inc.
- Ubicaci贸n / alojamiento: Estados Unidos
- Finalidad: gesti贸n de la suscripci贸n Pro (sincronizaci贸n del estado de la suscripci贸n entre Apple App Store, Google Play y nuestros servidores). Al eliminar la cuenta, el suscriptor de RevenueCat se elimina en cascada mediante API
- Categor铆as de datos: UUID del usuario, estado de la suscripci贸n, identificador del producto, eventos del ciclo de vida de la suscripci贸n
- Mecanismo de transferencia: SCC en el DPA de RevenueCat
- Notas: RevenueCat no recibe datos de pago ni datos de salud
- Sitio: revenuecat.com · Docs: DPA, privacidad
2.4 Resend
- Denominaci贸n legal: Resend, Inc.
- Ubicaci贸n / alojamiento: Estados Unidos
- Finalidad: correos electr贸nicos transaccionales — confirmaci贸n de eliminaci贸n de cuenta, notificaciones de actualizaci贸n de pol铆ticas. No se utiliza para marketing
- Categor铆as de datos: direcci贸n de correo electr贸nico del destinatario, contenido de los correos electr贸nicos transaccionales
- Mecanismo de transferencia: EU-US DPF (+ UK Extension) + SCC. Resend est谩 certificado en la DPF Participants List
- Sitio: resend.com · Docs: DPA, RGPD
2.5 Sentry
- Denominaci贸n legal: Functional Software, Inc. (operando en la UE como Sentry GmbH)
- Ubicaci贸n: Estados Unidos (matriz) / Alemania (entidad UE)
- Pa铆s de alojamiento de los datos: Uni贸n Europea — Alemania (
ingest.de.sentry.io) - Finalidad: informes de fallos y diagn贸stico de errores — solo con consentimiento expl铆cito
- Categor铆as de datos: stack traces, breadcrumbs, versi贸n de la app, modelo del dispositivo, SO, identificador seudonimizado del usuario (UUID, no correo electr贸nico). PII redactada mediante el filtro
beforeSend. La redacci贸n es una mitigaci贸n, no una garant铆a - Mecanismo de transferencia: sin transferencia extra-UE para informes de fallos
- Sitio: sentry.io · Docs: DPA, privacidad
2.6 Apple
- Denominaci贸n legal: Apple Inc. (EE. UU.) / Apple Distribution International Ltd (Irlanda, para usuarios UE)
- Ubicaci贸n: Estados Unidos / Irlanda
- Finalidad: distribuci贸n en App Store, compras integradas (IAP), notificaciones push (APNs), HealthKit en el dispositivo, Sign in with Apple
- Categor铆as de datos: Apple ID (para IAP), token push, datos de salud en el dispositivo (no transferidos a Apple por Strenqo)
- Mecanismo de transferencia: decisi贸n de adecuaci贸n UE (Irlanda) / DPF (Apple Inc. inscrita) + garant铆as del Apple Developer Program
- Sitio: apple.com · privacidad
2.7 Google
- Denominaci贸n legal: Google LLC (EE. UU.) / Google Ireland Ltd (Irlanda, para usuarios UE)
- Ubicaci贸n: Estados Unidos / Irlanda
- Finalidad: distribuci贸n en Google Play, IAP, notificaciones push (FCM), Health Connect en el dispositivo, Google Maps SDK Android (renderizado de mosaicos de mapa para rutas de cardio al aire libre)
- Categor铆as de datos: cuenta de Google (para IAP), token push, datos de salud en el dispositivo, coordenadas GPS (solo si utiliza rutas de cardio al aire libre)
- Mecanismo de transferencia: EU-US DPF (Google LLC inscrita) + SCC
- Sitio: google.com · privacidad
2.8 OpenFoodFacts
- Denominaci贸n legal: Open Food Facts (asociaci贸n sin 谩nimo de lucro)
- Ubicaci贸n / alojamiento: Francia (UE)
- Finalidad: base de datos p煤blica de alimentos (b煤squeda por texto / c贸digo de barras)
- Categor铆as de datos: ning煤n dato personal del usuario de Strenqo — las consultas de b煤squeda contienen 煤nicamente texto libre o c贸digo de barras, anonimizados antes del env铆o
- Mecanismo de transferencia: sin transferencia extra-UE
- Sitio: openfoodfacts.org
2.9 ipwho.is
- Ubicaci贸n / alojamiento: Estados Unidos
- Finalidad: geolocalizaci贸n por IP — fallback primario para derivar el pa铆s de residencia cuando los mecanismos locales (perfil, zona horaria, idioma del sistema) son insuficientes
- Categor铆as de datos: solo la direcci贸n IP del usuario. Sin identificador de usuario, sin datos de salud, sin cookies
- Mecanismo de transferencia: SCC est谩ndar del proveedor
- Sitio: ipwho.is
2.10 ipapi.co
- Denominaci贸n legal: Kickfire LLC
- Ubicaci贸n / alojamiento: Estados Unidos
- Finalidad: geolocalizaci贸n por IP — fallback secundario, utilizado solo si ipwho.is falla
- Categor铆as de datos: solo la direcci贸n IP del usuario
- Mecanismo de transferencia: SCC est谩ndar del proveedor
- Sitio: ipapi.co
2.11 Expo (EAS + Auth Proxy)
- Denominaci贸n legal: Expo, Inc.
- Ubicaci贸n / alojamiento: Estados Unidos
- Finalidad:
- Auth Proxy: durante “Sign in with Google”, el c贸digo de autorizaci贸n OAuth transita por
auth.expo.ioantes de intercambiarse por el token final - Expo Application Services (EAS): infraestructura de build de la app y actualizaciones Over-The-Air
- Auth Proxy: durante “Sign in with Google”, el c贸digo de autorizaci贸n OAuth transita por
- Categor铆as de datos (auth proxy): c贸digo de autorizaci贸n Google OAuth en tr谩nsito, refresh token en tr谩nsito. Ning煤n dato de salud recibido. La sesi贸n final es gestionada directamente por Supabase Auth
- Mecanismo de transferencia: EU-US DPF + SCC
- Sitio: expo.dev
3. Fuentes de datos de terceros vía OAuth (responsables autónomos)
Los proveedores enumerados a continuación no son encargados del tratamiento de Strenqo conforme al art. 28 RGPD. Son responsables autónomos del tratamiento de los datos que recopilan desde su dispositivo wearable. Previa autorización suya vía OAuth, transmiten un subconjunto de esos datos a nuestro backend, donde Strenqo se convierte en responsable de la copia importada. Los enumeramos aquí, junto con nuestros subencargados, en aras de la plena transparencia sobre el flujo de datos.
3.1 Whoop
- Denominación legal: Whoop, Inc.
- Ubicación: Estados Unidos (Boston, Massachusetts)
- País de alojamiento de sus datos: Estados Unidos
- Su rol: responsable autónomo del tratamiento (recopila datos desde su correa Whoop conforme a su propia política de privacidad)
- Datos que recibimos tras su consentimiento OAuth: HRV en bruto (RMSSD), frecuencia card铆aca en reposo, fases del sue帽o (duraciones de sue帽o profundo/REM/ligero/despierto/in_bed/asleep), desviación de temperatura de la mu帽eca, muestras de frecuencia card铆aca por entrenamiento (cuando las expone su API), marcas de tiempo de inicio/fin del entrenamiento y tipo de deporte
- Datos que deliberadamente NO recibimos: Whoop recovery score, strain score (0–21), sleep performance score, day strain — es decir, ninguna de sus métricas derivadas propietarias
- Mecanismo de transferencia (proveedor → Strenqo): SCC en el acuerdo de intercambio de datos de la API de Whoop; la copia importada se almacena luego en nuestro backend Supabase (UE)
- Revocación: Perfil → Salud conectada → Desconectar (revoca el refresh token tanto en nuestro backend como en Whoop); también revocable desde el panel de su cuenta Whoop
- Sitio: whoop.com
- Política del proveedor: whoop.com/legal/privacy
3.2 Oura
- Denominación legal: 艑ura Health Oy
- Ubicación: Finlandia (Oulu) — Unión Europea
- País de alojamiento de sus datos: Unión Europea (Finlandia)
- Su rol: responsable autónomo del tratamiento
- Datos que recibimos tras su consentimiento OAuth: HRV en bruto, frecuencia card铆aca en reposo, fases del sue帽o, lecturas de SpO₂, metadatos del entrenamiento, desviación de temperatura de la mu帽eca
- Datos que deliberadamente NO recibimos: Oura readiness score, sleep score, activity score
- Mecanismo de transferencia: intra-UE (Oura es un responsable UE). Nuestra copia se aloja en Supabase UE
- Revocación: Perfil → Salud conectada → Desconectar; también revocable desde el panel de su cuenta Oura
- Sitio: ouraring.com
- Política del proveedor: ouraring.com/privacy
3.3 Cláusula tipo — futuros proveedores cloud wearable
Strenqo podrá, en el futuro, integrar otras plataformas cloud wearable bajo el mismo modelo basado en OAuth (ejemplos: Garmin Connect, Polar Flow, Fitbit / Google Fit, Suunto, Coros, Withings, Samsung Health). Cuando esto ocurra:
- El proveedor se a帽adirá a esta sección con el mismo nivel de detalle (denominación legal, ubicación, país de alojamiento de los datos, datos que recibimos, datos que no recibimos, mecanismo de transferencia, vía de revocación).
- Se notificará a los usuarios con antelación a través de la Edge Function
notify-policy-updatey/o en la app. - Se aplica el mismo principio: Strenqo importa únicamente los datos biométricos en bruto estrictamente necesarios para sus propios algoritmos; no importamos las puntuaciones propietarias del proveedor.
- Cada proveedor sigue siendo un responsable autónomo. No son subencargados conforme al art. 28.
4. Subencargados que NO utilizamos
Por transparencia, Strenqo no utiliza:
- SDK publicitarios de terceros (AdMob, Meta Audience Network, Unity Ads, AppLovin, IronSource)
- SDK de anal铆tica de terceros (Google Analytics for Firebase, Mixpanel, Amplitude, PostHog, Heap)
- SDK de atribuci贸n / medici贸n m贸vil (AppsFlyer, Adjust, Branch, Singular)
- Trackers comportamentales (Facebook SDK, TikTok SDK)
- Servicios de elaboraci贸n de perfiles entre contextos con fines de marketing
5. Resumen por tipo de dato
| Tipo de dato | Subencargados que lo ven | Notas |
|---|---|---|
| Perfil, entrenamientos, nutrici贸n, peso, fotos | Supabase (UE) | Alojamiento completo |
| Conversaciones del AI Coach + contexto del usuario | Supabase (UE) + OpenAI (EE. UU.) | OpenAI solo si el interruptor “Consentimiento de datos AI” est谩 activado (por defecto activado) |
| Identificador de usuario para la suscripci贸n | Supabase (UE) + RevenueCat (EE. UU.) | Solo suscriptores Pro; eliminados en cascada al eliminar la cuenta |
| Correos electr贸nicos transaccionales | Resend (EE. UU.) | Localizados en 8 idiomas |
| Informes de fallos | Sentry (UE/Alemania) | Solo si el interruptor est谩 activado; valor por defecto diferenciado por geograf铆a |
| Tokens push | Apple (EE. UU.) / Google (EE. UU.) | Solo si las notificaciones est谩n activadas |
| Coordenadas GPS (cardio al aire libre) | Google Maps SDK (EE. UU.) | Puede aplicarse GPS Clip de 200 m |
| B煤squeda de alimentos | OpenFoodFacts (FR) | No se transmite PII del usuario |
| Direcci贸n IP (geolocalizaci贸n de mercado) | ipwho.is, ipapi.co (EE. UU.) | Solo si los mecanismos locales son insuficientes |
| C贸digo OAuth (Sign in with Google) | Expo Auth Proxy (EE. UU.) | Solo durante el inicio de sesi贸n con Google |
| Datos biométricos en bruto desde cloud wearables (HRV, fases del sue帽o, muestras de FC) | Whoop (EE. UU.), Oura (UE) — véase §3 | Responsables autónomos; los datos solo fluyen tras consentimiento OAuth explícito; las puntuaciones propietarias del proveedor NO se importan |
6. Notificaci贸n de cambios
A帽adiremos, eliminaremos o sustituiremos subencargados 煤nicamente por necesidades operativas leg铆timas. La fecha en la parte superior se actualizar谩. Para cambios sustanciales (p. ej. nuevo subencargado en un tercer pa铆s, nueva transferencia extra-UE, nuevo tipo de dato compartido), se notificar谩 a los usuarios por correo electr贸nico mediante la Edge Function notify-policy-update y/o en la app. Siempre puede retirar el consentimiento a tratamientos opcionales o eliminar la cuenta.
7. Contactos
- Responsable: Andreas Mondo (empresario individual) — Via Pianezza 16, 10040 Givoletto (TO), Italia
- Correo electr贸nico: strenqo-support@strenqo.eu
- PEC: andreasmondo@ultracert.it
- DPO: no designado (v茅ase Pol铆tica de Privacidad §1 para la justificaci贸n)