Política de privacidad
1. Ámbito de aplicación
Esta política corresponde a la aplicación bauchgefühl, publicada en Google Play como Period Tracker & Cycle Diet (identificador com.bauchgefuehl.ios, desarrollador hamstr) y en el App Store como bauchgefühl, y al sitio bauchgefuehl.app. La aplicación permite registrar el ciclo menstrual y los síntomas y recibir sugerencias alimentarias según la fase del ciclo.
2. Responsable del tratamiento
Josef Haras (hamstr)
Dr.-Adolf-Schärf-Platz 10/309
1220 Viena, Austria
Número de IVA: ATU75469459
Contacto: josef.haras@hamstr.me
Correo público del desarrollador: office@hamstr.me
Solicitudes sobre tus datos: office@bauchgefuehl.app
Teléfono: +43 680 5019637
Sitio web: bauchgefuehl.app
3. Datos y finalidades
Uso de la aplicación
Tratamos las fechas de inicio y fin de la menstruación, los días del ciclo, síntomas y sensaciones, preferencias e intolerancias alimentarias, ingredientes y recetas introducidos, el correo de la cuenta e información técnica y estadísticas de uso. Sirven para ofrecer el seguimiento, las sugerencias de recetas y el contenido personalizado. Bases: artículo 6.1.b del RGPD (contrato) y artículo 9.2.a (consentimiento explícito para datos de salud).
Visita al sitio y almacenamiento en el navegador
Los datos técnicos necesarios para operar el sitio incluyen la dirección IP, el navegador, el sistema operativo, la página de origen y la hora de acceso. Los registros técnicos se conservan un máximo de 30 días. Base: artículo 6.1.f del RGPD (interés legítimo en el funcionamiento del sitio).
Las páginas en francés y español no activan las herramientas de análisis de audiencia ni de publicidad del sitio. Al cambiar de idioma, la cookie NEXT_LOCALE recuerda tu elección durante un año. El almacenamiento temporal de sesión permite recuperar tu posición de lectura. El formulario de contacto conserva un borrador local en tu dispositivo; solo se restaura durante 7 días. Puedes borrar estos elementos desde los datos de navegación. Las fechas introducidas en las calculadoras francesas y españolas se calculan en tu navegador y no se envían a nuestro servidor.
Contacto
Los datos enviados por correo o formulario se utilizan para responder a tu consulta y posibles preguntas posteriores. No se comunican a terceros sin tu consentimiento, salvo los proveedores necesarios para este tratamiento. Base: artículo 6.1.f del RGPD. Conservamos la correspondencia durante 2 años tras su cierre.
Boletín y correos de la aplicación
El boletín del sitio se envía con tu consentimiento mediante Brevo. Puedes darte de baja desde el enlace de cada correo o escribiendo a office@bauchgefuehl.app. Base: artículo 6.1.a del RGPD.
Cuando empiezas una prueba o un acceso gratuito en la aplicación, recibes mensajes de servicio que confirman su inicio y avisan de su finalización. Si has registrado un medio de pago, indican el precio y la forma de cancelar antes de que comience una suscripción de pago. No son publicidad y forman parte de la ejecución del contrato (artículo 6.1.b).
Los correos de acompañamiento con consejos y novedades del producto son opcionales. Registramos la fecha y el texto de tu consentimiento. Además del correo, pueden utilizar el número de recetas guardadas o la fecha de finalización del acceso. Los registros del ciclo y los síntomas nunca se utilizan para los correos. Puedes retirar el consentimiento desde el enlace de baja o por correo; no afecta a la licitud del tratamiento anterior. Base: artículo 6.1.a.
Los envíos se realizan en la UE mediante Sendinblue GmbH (Brevo), Köpenicker Str. 126, 10179 Berlín, Alemania, como encargado del tratamiento según el artículo 28 del RGPD. Los datos de destinatarios se conservan mientras exista la cuenta o hasta retirar el consentimiento, y se eliminan con la cuenta.
Notificaciones y copias de seguridad
Las notificaciones visibles requieren activarlas en los ajustes y pueden desactivarse. Firebase Cloud Messaging también envía notificaciones invisibles del sistema a los dispositivos conectados, independientemente de ese ajuste. No contienen datos de salud ni contenido personal: activan brevemente la aplicación para preparar una copia cifrada y, si lo has autorizado, un mensaje proactivo.
Las copias de los datos del ciclo salen del dispositivo únicamente cifradas de extremo a extremo; no podemos leer su contenido. Base de la copia: artículo 6.1.b; notificaciones visibles: consentimiento, artículo 6.1.a.
Recetas guardadas y descartadas
El servidor utiliza tus elecciones en el listado de recetas para priorizar, cuando resultan igualmente adecuadas, las guardadas y evitar las descartadas. Las exclusiones por alérgenos e intolerancias siguen siendo prioritarias. Los gestos de deslizamiento no se transmiten al servicio de IA. El tratamiento se utiliza en la función de recetas que solicitas (artículo 6.1.b).
4. Proveedores y destinatarios
Supabase
Supabase proporciona la base de datos y la autenticación, con almacenamiento en la UE, en Fráncfort. Existe un contrato de encargado del tratamiento.
Google Vertex AI: recetas
Cuando utilizas voluntariamente la función de recetas con IA, se transmiten la fase del ciclo, los síntomas, las preferencias, los ingredientes introducidos y el tiempo de preparación deseado para generar la respuesta. No se utilizan para entrenar modelos de IA. Existe un contrato de tratamiento que incluye las cláusulas contractuales tipo de la UE: acuerdo de tratamiento de datos de Google Cloud. Bases: artículos 6.1.b y 9.2.a del RGPD, con el consentimiento explícito asociado al uso voluntario de la función.
Google Vertex AI: mensajes proactivos
La función está desactivada por defecto. Si activas los mensajes proactivos, la aplicación puede transmitir en segundo plano, incluso estando cerrada, la fase actual del ciclo y, si autorizas adicionalmente Health, un resumen reciente de actividad y sueño. Google Vertex AI procesa estos datos en la región UE europe-west3 para redactar como máximo un mensaje al día.
Son datos de salud. El tratamiento depende de tu consentimiento explícito (artículos 6.1.a y 9.2.a). Puedes retirarlo con el mismo interruptor; cesan entonces las transmisiones para esta finalidad. Los datos se utilizan solo para el mensaje y no sirven para entrenar modelos, ni por nosotros ni por Google. Se aplica el acuerdo de Google Cloud indicado anteriormente.
Análisis de audiencia y publicidad del sitio
En las páginas que los activan, Google Analytics y el píxel de Facebook sirven para medir visitas, conversiones y remarketing con el consentimiento del aviso de cookies (artículo 6.1.a). Google Tag Manager gestiona estas herramientas. Puedes retirar el consentimiento desde ese aviso; Google también ofrece un complemento para desactivar Analytics. La IP se anonimiza antes de almacenarse en Analytics. Estas herramientas no se cargan en las páginas francesas y españolas.
En las demás páginas correspondientes, PostHog utiliza alojamiento en la UE, en Fráncfort. Antes del consentimiento, la medición es anónima, sin cookies ni reconocimiento del dispositivo, con anonimización de la IP sin almacenamiento (artículo 6.1.f). Después del consentimiento, las cookies permiten analizar recorridos y grabar interacciones anonimizadas; los campos se enmascaran, se excluyen el cuestionario, el inicio de sesión y el pago, y las grabaciones se conservan 30 días (artículo 6.1.a). Existe un contrato de encargado del tratamiento. El consentimiento se retira desde el aviso de las páginas correspondientes.
PostHog en la aplicación
PostHog Inc. procesa las estadísticas en servidores de la UE, en Fráncfort (eu.posthog.com), y anonimiza las IP antes de almacenarlas. No se envían a los sistemas de análisis datos de salud ni contenidos de registros del ciclo, síntomas o estados de ánimo.
En el primer recorrido (instalación, presentación e inscripción), los eventos técnicos son anónimos, sin identificador guardado en el dispositivo; cada inicio crea una sesión no vinculable con las anteriores. Después de registrarte, solo tu consentimiento explícito permite vincular eventos de uso de forma seudónima con tu cuenta, nunca su contenido de salud. Puedes retirarlo en los ajustes de estadísticas de uso; cesa la recogida y se descarta el identificador analítico. Bases: artículos 6.1.a y 9.2.a. Existe un contrato de tratamiento con las cláusulas contractuales tipo de la UE.
Google Firebase en la aplicación
Firebase Cloud Messaging, Crashlytics y Performance Monitoring sirven para notificaciones e informes de errores y rendimiento. Tratan el token y modelo del dispositivo, versiones del sistema y de la aplicación y registros de fallos, sin datos de salud. Los recordatorios habituales del ciclo se calculan en el dispositivo. No utilizamos Firebase Analytics. Bases: ejecución de las funciones activadas (artículo 6.1.b) e interés legítimo en la estabilidad y corrección de errores (artículo 6.1.f).
App Store y Google Play
Al descargar la aplicación y utilizar las tiendas, se aplican las políticas de Apple y Google a sus propios tratamientos, sobre los que no tenemos influencia.
5. Conservación y eliminación
- Cuenta y datos de la aplicación: hasta eliminar la cuenta o previa solicitud.
- Boletín: hasta darse de baja.
- Correspondencia: 2 años tras el cierre.
- Registros técnicos del sitio: un máximo de 30 días.
- Datos contables: 7 años conforme a las obligaciones fiscales austriacas.
Puedes solicitar la eliminación de tu cuenta o hacerlo desde el perfil de la aplicación. Hay un plazo de 7 días para cancelar; volver a iniciar sesión en la aplicación durante ese plazo también cancela la solicitud. Después, los datos se eliminan de forma irreversible de nuestros sistemas y de los encargados del tratamiento. La eliminación completa termina como máximo en 30 días, salvo las obligaciones legales de conservación. Una suscripción del App Store o Google Play debe cancelarse por separado.
6. Tus derechos
Tienes derecho de acceso (artículo 15), rectificación (16), supresión salvo obligaciones legales (17), limitación (18), portabilidad (20), oposición a los tratamientos basados en interés legítimo (21) y retirada del consentimiento para el futuro (7.3).
Contacto: office@bauchgefuehl.app. También puedes reclamar ante la autoridad austriaca de protección de datos: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Viena, dsb@dsb.gv.at, sitio de la DSB.
7. Seguridad
Aplicamos medidas técnicas y organizativas contra la alteración, pérdida, destrucción y acceso no autorizado. Las transmisiones utilizan TLS/HTTPS. Las medidas evolucionan con la tecnología.
8. Actualización
Esta traducción recoge la política alemana del 24 de julio de 2026 y concreta el funcionamiento de las páginas francesas y españolas a 14 de septiembre de 2026. La política puede adaptarse a los cambios en nuestros servicios o requisitos aplicables; la nueva versión se aplica en tu próxima visita.