Política de Privacidad de Biokode.app
Versión 2.3 - Última actualización: 20 de agosto de 2026
1. Identidad y datos de contacto del Responsable del Tratamiento
Responsable: El Responsable del tratamiento se identifica completamente en nuestros Términos de Servicio.
Correo electrónico de contacto (general y privacidad): hello@biokode.app.
Contacto de privacidad: Alessio Romano (hello@biokode.app). Biokode no ha designado formalmente un Delegado de Protección de Datos (DPO) independiente; todas las consultas de privacidad se atienden a través de este contacto.
2. Alcance de esta Política
Esta política se aplica al sitio web biokode.app, a las aplicaciones móviles de Biokode para iOS y Android y a sus servicios/API (en conjunto, la «Plataforma»), una herramienta de seguimiento de bienestar personal y análisis de hábitos de vida. Esta misma política está enlazada desde las fichas de App Store y Google Play y es accesible desde dentro de la aplicación (Ajustes → Privacidad), como exigen ambas plataformas. Cualquier acceso a versiones de demostración se rige igualmente por este texto.
3. Datos personales tratados
| Categoría | Ejemplos | Finalidad | Base jurídica |
|---|---|---|---|
| Datos identificativos | nombre, correo, alias, credenciales | Gestión de la cuenta | Ejecución de contrato (Art. 6 b GDPR) |
| Datos personales | peso, hábitos de sueño, ejercicio, alimentación, estado de ánimo, niveles de energía, archivos de audio de seguimiento personal | Análisis y recomendaciones de bienestar con IA | Consentimiento (Art. 6 a GDPR) / Ejecución de contrato (Art. 6 b GDPR) |
| Metadatos técnicos | IP, logs, dispositivo, fecha/hora | Seguridad y prevención de fraudes | Interés legítimo (Art. 6 f GDPR) |
| Datos de suscripción | identificador de transacción de la tienda (App Store / Google Play), producto contratado, estado de la suscripción y fechas; eventos de visualización del paywall. Nunca almacenamos datos de su tarjeta: el cobro lo realiza la tienda | Gestión de la suscripción y del acceso al plan contratado | Ejecución de contrato (Art. 6 b GDPR) |
| Marcadores nutricionales de analíticas de sangre | vitaminas, minerales, panel de anemia y marcadores metabólicos extraídos del PDF de una analítica que usted sube voluntariamente. El PDF se procesa y se descarta: ni el documento ni ningún otro valor del mismo (hormonas, serologías, etc.) se almacenan — quedan excluidos por diseño. Función prevista para una versión futura: hoy no está disponible y no se admiten subidas nuevas | Personalización de recomendaciones nutricionales | Consentimiento explícito (Art. 9.2 a GDPR), solicitado en cada subida |
| Registros de IA | prompts, resultados, métricas de precisión | Mejora de algoritmos, trazabilidad | Interés legítimo / Consentimiento |
Menores: La Plataforma está dirigida exclusivamente a mayores de 16 años. No permitimos el registro de menores de 16 años. Los usuarios deben confirmar ser mayores de 16 años durante el proceso de registro.
4. Finalidades detalladas
- Prestación del servicio: diario de nutrición (foto, voz, texto y escáner de código de barras convertidos a calorías, macros y micronutrientes), coach conversacional Kodi con memoria persistente, planes de nutrición y entrenamiento, ayuno intermitente, gamificación y modo familia.
- Sincronización de datos de salud desde Apple Health (HealthKit) y Health Connect cuando usted la activa (Bio Score, tendencias y correlaciones).
- Extracción de marcadores nutricionales de analíticas de sangre que usted sube voluntariamente (consentimiento explícito en cada subida). Función prevista para una versión futura: hoy no está disponible y no se admiten subidas nuevas.
- Generación de recomendaciones automatizadas de mejora de hábitos (opcional, desactivable desde Ajustes → Privacidad, con efecto inmediato en el servidor).
- Seguridad, auditoría y prevención de abusos.
4bis. Bases jurídicas y gestión del consentimiento
⚖️ ¿Por qué podemos procesar sus datos?
Ejecución de contrato (Art. 6.1.b RGPD)
Para datos identificativos necesarios para proporcionar el servicio solicitado
Consentimiento (Art. 6.1.a RGPD)
Para el procesamiento de datos personales con IA y recomendaciones automatizadas
Interés legítimo (Art. 6.1.f RGPD)
Para seguridad, prevención de fraudes y mejora del servicio (siempre balanceado con sus derechos)
🩺 Datos de salud (categoría especial, art. 9 RGPD)
Los datos que usted registra o sincroniza en Biokode —nutrición, peso y medidas, sueño, actividad física, ayuno, estado de ánimo, los datos leídos de Apple Health / Health Connect y el contenido de sus conversaciones con el coach relativo a su salud— son datos relativos a la salud (art. 4.15 y considerando 35 RGPD) y constituyen una categoría especial del art. 9.
Base jurídica: su consentimiento explícito (art. 9.2.a RGPD), que usted presta mediante una casilla específica y separada al crear su cuenta, en la que se enumeran las categorías de datos y la finalidad. Esa aceptación queda registrada en nuestro registro de consentimientos con versión y fecha, como prueba (art. 7.1 RGPD). La base contractual del art. 6.1.b ampara los datos identificativos y de cuenta; los de salud se tratan únicamente bajo este consentimiento.
Retirada: puede retirarlo en cualquier momento eliminando su cuenta (o solicitándolo por correo), sin que ello afecte a la licitud del tratamiento anterior. Dado que el servicio consiste precisamente en el seguimiento de su salud, sin este consentimiento no es posible prestarlo.
Las funciones con riesgo adicional mantienen consentimientos propios e independientes, detallados más abajo: analíticas de sangre (en cada subida) y recomendaciones con IA (desactivables desde Ajustes).
🔥 Consentimiento para datos sensibles - IMPORTANTE
¿Cuándo se solicita? Antes de cualquier grabación, transcripción o análisis de datos personales
¿Cómo? Mediante checkbox específico y separado, con información clara sobre el procesamiento y finalidades
¿Se puede retirar? SÍ, en cualquier momento desde Configuración > Privacidad, sin afectar el procesamiento previo legal
¿Qué pasa si lo retira? Se dejará de procesar datos de bienestar con IA, pero mantendremos sus datos históricos según plazos legales
✅ Granularidad del consentimiento
Los controles que la aplicación ofrece realmente, con efecto inmediato en el servidor, son:
- Recomendaciones con IA (Ajustes → Privacidad): desactiva los análisis automáticos, los mensajes proactivos del coach y los ajustes automáticos del plan generados por IA.
- Análisis anónimo (Ajustes → Privacidad): desactiva la analítica web de uso agregado (Umami) para su cuenta.
- Analíticas de sangre: consentimiento explícito e independiente en cada subida; puede eliminar los marcadores guardados en cualquier momento. Función prevista para una versión futura: hoy no está disponible y no se admiten subidas nuevas.
- Apple Health / Health Connect: permisos por tipo de dato gestionados en el propio sistema operativo, revocables en cualquier momento.
- Códigos de acceso compartido: cada código se genera con su consentimiento y puede revocarse desde la app.
5. Destinatarios y transferencias internacionales
Proveedores de servicios esenciales
OpenAI (Irlanda / Estados Unidos)
Procesamiento de inteligencia artificial para análisis de bienestar, transcripciones y el coach conversacional (cuando selecciona OpenAI como proveedor en los ajustes)
🔄 Datos transmitidos: audio para transcripción, fotos de comidas para análisis nutricional, texto de sus mensajes al coach y los parámetros de bienestar necesarios para cada análisis, de forma pseudonimizada (sin su nombre ni su correo). Conforme a sus términos de API, no se utilizan para entrenar modelos.
🏢 Entidad contratante: conforme al Anexo de Tratamiento de Datos de OpenAI vigente (1 de enero de 2026), cuando el cliente está establecido en el Espacio Económico Europeo el encargado del tratamiento es OpenAI Ireland Ltd. (Irlanda). El servicio se presta en todo caso con la intervención de su matriz OpenAI OpCo, LLC (Estados Unidos) y del resto de sus filiales y subencargados.
⚠️ Transferencia internacional: el tratamiento implica el acceso a los datos desde Estados Unidos, país sin decisión de adecuación. Toda transferencia fuera del EEE se ampara en Cláusulas Contractuales Estándar (SCC 2021/914) y en el DPA de OpenAI.
Telegram Messenger Inc. — canal descontinuado (histórico)
El canal opcional de Telegram para hablar con el coach está descontinuado: no se ofrece a nuevos usuarios y no se transmiten nuevos datos a Telegram.
🔄 Datos históricos: si en el pasado vinculó su cuenta, el identificador de chat y los mensajes intercambiados por ese canal se conservan cifrados (AES-256-GCM) en nuestra base de datos como parte de su historial de conversaciones, hasta que los borre o solicite la supresión. Los mensajes que en su día circularon por la infraestructura de Telegram quedaron sujetos a su propia política de privacidad.
Railway Inc. (Europa)
Alojamiento de infraestructura y base de datos
Supabase Inc. (Frankfurt, Alemania)
Base de datos principal y almacenamiento seguro
Umami Software, Inc. (Estados Unidos)
Analítica web sin cookies (cookieless) para medir el uso agregado de la Plataforma
ℹ️ El script se carga desde cloud.umami.is (Estados Unidos). No se utilizan cookies ni identificadores persistentes. Solo se recopilan datos agregados: URL visitada, referrer, país aproximado, navegador y tipo de dispositivo. La IP se hashea con sal diaria que se descarta cada 24 horas y nunca se almacena en bruto.
📋 ¿Qué son los DPA (Data Processing Agreements)?
Los Acuerdos de Procesamiento de Datos (DPA) son contratos legales que establecen cómo nuestros proveedores deben manejar sus datos personales.
¿Por qué son importantes? Garantizan que todos los proveedores cumplan con el RGPD y protejan sus datos con las mismas medidas de seguridad que aplicamos nosotros.
Su derecho: Puede consultar estos acuerdos para conocer exactamente cómo cada proveedor se compromete a proteger sus datos personales.
⚠️ Información importante sobre transferencias a Estados Unidos
Riesgos identificados: Estados Unidos no tiene una decisión de adecuación de la UE. Existe riesgo teórico de acceso por autoridades estadounidenses (FISA, NSL) sin garantías equivalentes al RGPD.
Dónde se alojan sus datos: las bases de datos y la infraestructura que guardan su información están dentro del EEE —Supabase (Fráncfort), Railway (Europa) y Upstash (Irlanda)—. Las transferencias a Estados Unidos se producen en el tratamiento con OpenAI (procesamiento de IA) y, de forma limitada, con Cloudflare (protección CDN/WAF) y Umami (analítica agregada sin cookies, desactivable).
Sus derechos: Puede oponerse a estas transferencias contactando con nosotros, aunque esto limitará significativamente la funcionalidad del servicio de IA.
Garantías de protección implementadas
- Cláusulas Contractuales Estándar (SCC 2021/914) con todos los proveedores estadounidenses
- Acuerdos de Procesamiento de Datos (DPA) que establecen obligaciones específicas de protección
- Pseudonimización avanzada: Eliminación de identificadores directos antes del procesamiento IA
- Cifrado en tránsito y en reposo: TLS 1.3 en tránsito y AES-256 en reposo. No es cifrado de extremo a extremo: nuestros servidores procesan los datos para prestarle el servicio.
- Minimización de datos: Solo se transfieren datos estrictamente necesarios para el análisis
- Límites temporales: Datos procesados se eliminan tras completar el análisis
Control de acceso a datos
Sus datos personales son privados y solo accesibles por usted a través de su cuenta personal. No compartimos estos datos con terceros sin su consentimiento explícito.
Disponibilidad de documentos: Puede solicitar copia de las Cláusulas Contractuales Estándar (SCC) y Acuerdos de Procesamiento de Datos (DPA) vigentes contactando con nosotros. Los documentos se proporcionarán con datos comerciales sensibles eliminados por motivos de confidencialidad.
6. Plazos de conservación
| Dato | Periodo |
|---|---|
| Notas de voz y transcripciones | Mientras la cuenta esté activa, hasta que usted las elimine o elimine su cuenta. La respuesta técnica completa del motor de transcripción se vacía a los 90 días (se conserva solo el texto transcrito). |
| Diario de nutrición, métricas de salud, ayuno, eventos y gamificación | Mientras la cuenta esté activa, hasta que usted los elimine o elimine su cuenta. Las muestras crudas de sincronización (HealthKit/Health Connect) ya consolidadas se purgan a los 45 días de su procesamiento. |
| Logs de autenticación (auth_log) | 12 meses - únicos logs que conservamos No guardamos otros logs de procesamiento o uso |
| Cache sesiones | TTL 24 horas en Upstash Redis |
| Copias de seguridad (back-ups) | 7 días automático (Supabase plan Pro) |
| Logs infraestructura externa | Según DPA de Railway/Cloudflare - no los replicamos |
| Conversaciones con el coach IA (mensajes de chat) | Cifradas (AES-256-GCM). Mientras la cuenta esté activa, hasta que usted borre la conversación o solicite la supresión de los datos del coach. |
| Registro de decisiones del coach (auditoría) | Mientras la cuenta esté activa o hasta que solicite la supresión de sus datos, por auditoría y trazabilidad del sistema de IA. Contenido cifrado; solo metadatos técnicos en claro. |
| Memorias y estado aprendido del coach | Cifrados. Hasta que usted pida olvidarlos en el propio chat o solicite la supresión de los datos del coach. |
| Vinculación histórica con Telegram (canal descontinuado) | Hasta que desvincule el canal en Ajustes o solicite la supresión. No se crean vinculaciones nuevas. |
| Marcadores nutricionales de analíticas de sangre | Cifrados (AES-256-GCM). Hasta que usted elimine la analítica en la sección Análisis o solicite la supresión. El PDF subido se procesa en memoria y se descarta de inmediato: nunca se almacena. Mientras la función esté desactivada, esa sección no es accesible: puede solicitarnos la supresión o eliminar la cuenta, y sus datos siguen incluidos en la exportación. |
| Datos de suscripción (transacciones de la tienda) | Mientras la cuenta esté activa, como registro del plan contratado. Los eventos de visualización del paywall se conservan 90 días. |
| Registro de consentimientos (consent_events) | Mientras la cuenta esté activa y 3 años tras su eliminación, como prueba del consentimiento otorgado (art. 7.1 RGPD y plazos de prescripción de la LOPDGDD). |
| Modelos y métricas anonimizadas | Indefinido (no reidentificable) |
Eliminación de cuenta: al eliminar su cuenta, todos los datos de aplicación se borran de forma inmediata y definitiva en una única transacción, y sus sesiones quedan revocadas. Solo sobreviven el registro de consentimientos (3 años, ver arriba) y las copias de seguridad cifradas del proveedor de base de datos, que expiran automáticamente en un máximo de 7 días. Las purgas periódicas de esta tabla de plazos se ejecutan actualmente de forma manual desde el panel de administración; no existe todavía un proceso automático programado.
7. Medidas de seguridad técnicas y organizativas
🔒 Medidas técnicas
Cifrado en tránsito
TLS 1.3 con Perfect Forward Secrecy para todas las comunicaciones
Cifrado en reposo
AES-256 para base de datos y archivos almacenados
Pseudonimización
Eliminación automática de identificadores directos antes del procesamiento IA
Control de acceso
Autenticación mediante Apple/Google Sign-In, sesiones firmadas, Row Level Security en base de datos y acceso a datos exclusivamente server-side
Protección perimetral y límites de uso
WAF y mitigación DDoS (Cloudflare), rate limiting por usuario en los endpoints sensibles y registro de eventos de seguridad
Eliminación efectiva de cuenta
Cumplimiento Art. 17 RGPD con borrado transaccional inmediato de los datos de aplicación, revocación de sesiones y registro de auditoría
👥 Medidas organizativas
Minimización de datos
Solo recopilamos y procesamos datos estrictamente necesarios
Limitación de acceso
Acceso a producción restringido al responsable del servicio, con secretos gestionados fuera del código
Revisiones de seguridad
Auditorías internas de seguridad documentadas y revisión de cada cambio en flujos sensibles antes de desplegarlo
Plan de respuesta
Procedimientos documentados para incidentes de seguridad
🛡️ Notificación de brechas de seguridad
Compromiso de transparencia: En caso de brecha de seguridad que pueda suponer un alto riesgo para sus derechos y libertades:
- Notificaremos a la AEPD en un plazo máximo de 72 horas
- Le informaremos directamente sin dilación indebida
- Proporcionaremos medidas correctivas y preventivas adoptadas
- Mantendremos un registro detallado del incidente
📋 Evaluación de Impacto (DPIA)
Hemos completado una Evaluación de Impacto de Protección de Datos conforme al Art. 35 RGPD, identificando y mitigando riesgos específicos del procesamiento de datos de salud con IA. La evaluación se actualiza anualmente y tras cambios significativos en el tratamiento.
8. Aplicaciones móviles, datos de salud y plataformas (Apple / Google)
Las aplicaciones de Biokode para iOS y Android tratan los mismos datos y con las mismas finalidades descritas en esta política. Esta sección recoge, además, las declaraciones que Apple y Google exigen para apps que tratan datos de salud.
🍎 Apple — App Privacy y HealthKit (Apple Health)
- • Datos vinculados a su identidad (ficha App Privacy de la App Store): información de contacto (email), datos de salud y forma física que usted registra (nutrición, agua, sueño, actividad, medidas), fotos y notas de voz que usted envía para su análisis, y contenido de sus conversaciones con el coach. No recogemos datos para publicidad ni realizamos seguimiento entre apps (sin App Tracking Transparency porque no hay tracking).
- • HealthKit: si usted conecta Apple Health, los datos leídos (p. ej. pasos, sueño, frecuencia cardíaca, peso) se utilizan exclusivamente para las funciones visibles de la app (Bio Score, tendencias, correlaciones y el coach). Conforme a las directrices de Apple (§5.1.3, Health and Health Research), los datos de HealthKit nunca se usan para publicidad o marketing, nunca se venden y nunca se comparten con terceros salvo los encargados estrictamente necesarios para prestar la función (sección 5). Puede revocar el acceso en cualquier momento desde la app Salud → Compartir.
🤖 Google Play — Data Safety y Health Connect
- • Sección Data Safety (resumen): recogemos información personal (email), datos de salud y forma física (nutrición, actividad, sueño, medidas), fotos y audio solo cuando usted los envía para analizar una comida o dictar un registro. Todos los datos se cifran en tránsito (TLS) y los sensibles también en reposo (AES-256-GCM). No vendemos datos, no hay publicidad y puede solicitar la eliminación de datos y de cuenta desde la propia app o por email (ver abajo).
- • Health Connect: si usted conecta Health Connect, Biokode lee únicamente los tipos de datos que usted autorice (actividad, sueño, constantes, medidas corporales) y los usa solo para funciones visibles de la app (Bio Score, tendencias, correlaciones y el coach), conforme a la política de uso limitado de Google para datos de salud: sin publicidad, sin venta de datos, sin transferencias a terceros (salvo encargados necesarios para prestar la función) y sin usos para determinar solvencia, seguros o empleo. Puede revocar los permisos en los ajustes de Health Connect en cualquier momento.
- • Eliminación de cuenta y datos: disponible dentro de la app (pestaña Perfil → Eliminar mi cuenta), en la web (Configuración → Seguridad y privacidad → Eliminación de cuenta) y por solicitud a hello@biokode.app. Las instrucciones completas, accesibles sin iniciar sesión, están en biokode.app/delete-account, conforme al requisito de eliminación de cuentas de Google Play. La supresión sigue los plazos de la sección 6.
⚖️ Principio común a ambas plataformas
Los datos de salud que usted registra o que llegan desde Apple Health / Health Connect se tratan únicamente para prestarle el servicio que usted ve en pantalla. Jamás se emplean para publicidad, marketing de terceros, valoración crediticia o de seguros, ni se venden o ceden a data brokers. Biokode no es un producto sanitario: las funciones son de bienestar y mejora de hábitos (sección 14).
9. Decisiones automatizadas y elaboración de perfiles
La IA clasifica y correlaciona datos para ofrecer recomendaciones de bienestar personal y mejora de hábitos. No se toman decisiones con efectos legales o significativamente similares sin intervención humana. El usuario puede negarse a la generación automatizada desde los ajustes de la cuenta.
10. Sus derechos como usuario (RGPD/LOPD-GDD)
🔍 Derecho de Acceso
Conocer qué datos tenemos sobre usted, cómo los usamos y con quién los compartimos.
✏️ Derecho de Rectificación
Corregir datos inexactos o completar información incompleta.
🗑️ Derecho de Supresión
Eliminar sus datos cuando ya no sean necesarios o retire su consentimiento. Al eliminar la cuenta (pestaña Perfil en la app; Configuración → Seguridad y privacidad en la web) todos sus datos de aplicación — incluidos los del coach IA (conversaciones, memorias, estado aprendido) y la vinculación histórica con Telegram — se borran de forma inmediata y definitiva en una única transacción, y sus sesiones quedan revocadas. Se conservan únicamente el registro de consentimientos (3 años, prueba de cumplimiento) y las copias de seguridad cifradas, que expiran solas en un máximo de 7 días. También puede eliminar elementos concretos (comidas, conversaciones) desde la propia aplicación; los marcadores de analíticas de sangre, cuya función está desactivada, se eliminan a petición o al borrar la cuenta.
⏸️ Derecho de Limitación
Restringir el procesamiento mientras se resuelve una disputa o reclamación.
📦 Derecho de Portabilidad
Recibir sus datos en formato estructurado para transferir a otro servicio.
❌ Derecho de Oposición
Oponerse al procesamiento basado en interés legítimo o transferencias a EEUU.
🤖 Decisiones Automatizadas
No ser objeto únicamente de decisiones automatizadas con efectos legales.
🚫 Retirada de Consentimiento
Retirar su consentimiento en cualquier momento sin afectar la legalidad del procesamiento previo.
📧 Cómo ejercer sus derechos
Email: hello@biokode.app
Asunto: Indique "EJERCICIO DERECHOS RGPD - [Tipo de derecho]"
Información requerida: Nombre completo, email de la cuenta, identificación del derecho que desea ejercer
Plazo de respuesta: Máximo 30 días (ampliable a 90 días en casos complejos con notificación previa)
Coste: Gratuito (salvo solicitudes manifiestamente infundadas o excesivas)
⚖️ Derecho de reclamación
Si considera que sus derechos han sido vulnerados, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es o ante la autoridad de control de su país de residencia habitual.
11. Cookies y tecnologías similares
Solo utilizamos cookies estrictamente necesarias para la autenticación y la seguridad. No empleamos cookies analíticas ni de marketing. Para medir el uso agregado de la Plataforma utilizamos una herramienta de analítica web sin cookies (Umami), detallada al final de esta sección.
| Nombre | Finalidad | Duración |
|---|---|---|
| next-auth.session-token | Autenticación de usuario | 30 días |
| next-auth.csrf-token | Protección CSRF | Sesión |
| __Secure-next-auth.callback-url | Redirección tras login | Sesión |
📊 Analítica web sin cookies (Umami)
Para entender el uso agregado de la Plataforma utilizamos Umami, una herramienta de analítica web diseñada para respetar la privacidad. A diferencia de soluciones tradicionales como Google Analytics:
- No utiliza cookies ni ningún tipo de almacenamiento persistente en su navegador (localStorage, sessionStorage, etc.).
- No recopila datos personales identificables (nombre, email, ID de usuario, ni ningún identificador asociable a su cuenta).
- No realiza seguimiento entre sitios (cross-site tracking) ni huella digital del navegador (fingerprinting).
- La dirección IP se hashea con una sal diaria que se descarta cada 24 horas; nunca se almacena en bruto ni de forma re-identificable.
- Solo se recopilan datos agregados y anónimos: URL visitada, referrer, país aproximado, navegador, sistema operativo y tipo de dispositivo.
Base jurídica: Interés legítimo (Art. 6.1.f RGPD) para medir el uso agregado del servicio y mejorar la experiencia de usuario. Al no utilizar cookies ni almacenamiento en el dispositivo, esta analítica está exenta del requisito de consentimiento previo establecido por la Directiva ePrivacy y el Art. 22.2 de la LSSI-CE.
Transferencia internacional: El script se carga desde cloud.umami.is (Estados Unidos). Véase la sección 5 para más detalles sobre garantías de protección en transferencias a EEUU.
Derecho de oposición: Si tiene cuenta, puede desactivar esta analítica en Ajustes → Privacidad → «Análisis anónimo»: el script deja de cargarse y de enviar eventos desde ese momento en sus dispositivos. Como visitante sin sesión, puede utilizar un bloqueador de contenido (uBlock Origin, Privacy Badger o equivalente) sin que ello afecte al funcionamiento de la Plataforma. Para más información sobre Umami, consulte su política de privacidad.
12. Cumplimiento del EU AI Act (plan preliminar)
- Transparencia (art. 50): Antes de la primera interacción con el coach se muestra un aviso claro de que Kodi es un sistema de inteligencia artificial, no un profesional sanitario, que puede cometer errores y no sustituye la atención médica. La exhibición del aviso queda registrada. Los análisis y recomendaciones generados por IA se señalan como tales en la interfaz.
- Clasificación provisional de riesgo: Según nuestro análisis interno (documentado en la evaluación de impacto de sistemas de IA), Biokode opera como sistema de IA de riesgo limitado orientado al bienestar personal: no diagnostica, no prescribe ni toma decisiones con efectos jurídicos. Esta clasificación podría cambiar — en particular si la función de analíticas de sangre, hoy no disponible y prevista para una versión futura, se calificara como producto sanitario conforme al Reglamento (UE) 2017/745 (MDR) —, y en tal caso asumiremos las obligaciones adicionales que correspondan.
- Documentación técnica, inventario y trazabilidad de los modelos de IA utilizados, con supervisión humana del sistema.
- Evaluación periódica de limitaciones, sesgos y métricas de precisión.
- Notificación de incidentes graves a autoridades competentes cuando corresponda.
13. Cambios en la Política
Notificaremos por correo electrónico y en la aplicación con 30 días de antelación. El uso continuado tras la fecha efectiva implica aceptación.
14. Disclaimers importantes sobre bienestar
⚠️ AVISO IMPORTANTE
BIOKODE es una herramienta de seguimiento personal de bienestar y mejora de hábitos. La información, análisis y recomendaciones generadas por inteligencia artificial NO constituyen consejo médico, diagnóstico o tratamiento profesional.
🩺 Para temas de salud
- • Consulte siempre a profesionales sanitarios
- • No reemplace atención médica profesional
- • En caso de problemas de salud, acuda a su médico
- • BIOKODE es solo para seguimiento personal de bienestar
🚨 En emergencias
- • Llame inmediatamente al 112
- • NO utilice BIOKODE para emergencias
- • Acuda al centro médico más cercano
- • No reemplace atención médica urgente
⚖️ Limitación de responsabilidad
El uso de BIOKODE es bajo su propia responsabilidad. BIOKODE es una herramienta de bienestar personal y mejora de hábitos, no un dispositivo médico. Las recomendaciones son orientativas y no deben sustituir el consejo profesional médico o nutricional.
🔬 Naturaleza de la herramienta
BIOKODE utiliza tecnología de IA para análisis de patrones de bienestar personal. Los resultados pueden contener errores o interpretaciones que requieren su juicio personal. Esta herramienta está enfocada en la mejora de hábitos de vida, no en diagnóstico o tratamiento médico.
15. Reporte de contenido ilegal o problemático
🚨 ¿Ha detectado contenido problemático?
Si detecta contenido ilegal, inapropiado, que vulnere derechos de terceros o cualquier actividad sospechosa en nuestra plataforma, puede reportarlo inmediatamente.
Contacto para reportes: hello@biokode.app
📝 Información a incluir
- • Descripción detallada del problema
- • URL o ubicación del contenido
- • Capturas de pantalla si es posible
- • Su información de contacto
⏱️ Compromiso de respuesta
- • Revisión inmediata en casos urgentes
- • Respuesta en máximo 72 horas
- • Acción correctiva si procede
- • Seguimiento del caso hasta resolución
🛡️ Confidencialidad y protección
Su reporte será tratado con total confidencialidad. Protegemos la identidad de quienes reportan contenido problemático y no toleramos represalias. Todos los reportes son investigados con seriedad y diligencia.
16. Contacto
Para dudas sobre privacidad: hello@biokode.app
Para reclamaciones oficiales: Agencia Española de Protección de Datos (AEPD).
17. Informe de Transparencia
📊 Estadísticas Anuales - Año 2025
Publicado en enero de 2026. Próxima actualización: enero de 2027.
🔍 Compromiso con la transparencia
BIOKODE se compromete a publicar anualmente estas estadísticas cada enero para mantener la transparencia sobre la moderación de contenido y el cumplimiento normativo. Este informe refleja nuestro compromiso con un entorno seguro y conforme a la legislación vigente.