← Volver a Sabrio

Política de Privacidad de Sabrio

Última actualización: 6 de agosto de 2026

Sabrio es una aplicación de nutrición y fitness. Tratamos datos de salud, que el RGPD considera categoría especial (art. 9). Esta política explica qué datos tratamos, con qué base jurídica, con quién los compartimos y qué derechos tienes. Nos tomamos esto en serio: tus datos de salud nunca se usan para publicidad ni se venden.

1. Responsable del tratamiento

2. Qué datos tratamos

Categoría Ejemplos ¿Categoría especial?
Cuenta email, identificador de sesión, inicio de sesión con Apple/Google No
Perfil sexo, edad, altura, peso, objetivos, nivel de actividad, material disponible Peso/objetivos:
Salud y bienestar peso y medidas, fotos de progreso, dieta y comidas registradas, entrenos, lesiones, condiciones de salud que nos indiques, y —si lo autorizas— datos de Apple Salud/HealthKit (ver §5) Sí (art. 9)
Nutrición comidas, bebidas y alcohol registrados, planes generados, listas de la compra
Uso de la app contadores y estadísticas agregadas de uso (p. ej. nº de consultas a la IA, veces que se aplica una regla de salud), sin el contenido de salud No
Pagos estado de la suscripción y recibo (vía RevenueCat/App Store). No tratamos tu tarjeta ni tus datos de facturación: la venta la realiza Apple (ver §4) No
Técnicos idioma, versión de la app, registros de error mínimos No

Fotos de comida: la imagen del plato se envía a nuestro proveedor de IA para reconocer el alimento; ver §4. Cookies: nuestra web no utiliza cookies de análisis, de publicidad ni de terceros; solo carga recursos propios (hoja de estilos e imágenes). Por eso no verás un banner de consentimiento: no hay nada que consentir más allá de lo estrictamente técnico (art. 22.2 de la Ley 34/2002, LSSI). La App no usa cookies de seguimiento ni el identificador publicitario del dispositivo (IDFA), y no solicita permiso de seguimiento (ATT) porque no rastrea.

No usamos analítica de terceros: las estadísticas de uso se calculan en nuestra propia base de datos en la UE, no se envían a ninguna plataforma externa de analítica.

Notificaciones. Si lo autorizas, la App te envía recordatorios locales (comidas, entrenos) y notificaciones push desde nuestro servidor. Para las push registramos un identificador de dispositivo, que solo sirve para entregarte el aviso. Puedes desactivarlas en cualquier momento desde los Ajustes de iOS o desde la propia App, sin perder ninguna otra función.

Señales «Do Not Track». Los navegadores y algunos sistemas móviles ofrecen una señal DNT. No existe un estándar consolidado sobre cómo atenderla, así que no respondemos a señales DNT; en la práctica da igual, porque no hacemos seguimiento entre sitios ni con terceros. Si algún día se adopta un estándar obligatorio, lo aplicaremos y actualizaremos esta política.

3. Con qué finalidad y base jurídica

Finalidad Base jurídica (RGPD)
Prestarte el servicio (plan de nutrición, coach, mapa de entreno, evolución) Ejecución del contrato (art. 6.1.b)
Tratar tus datos de salud para lo anterior Consentimiento explícito (art. 9.2.a), recogido en una pantalla propia del onboarding
Enviarte el resumen semanal por email Consentimiento (opt-in separado, desactivado por defecto)
Gestionar tu suscripción y pagos Ejecución del contrato
Controlar costes y abuso del servicio, y mejorar el producto con estadísticas agregadas y sin contenido de salud Interés legítimo (art. 6.1.f)
Cumplir obligaciones legales (fiscales, contables, atención de derechos) Obligación legal (art. 6.1.c)

Puedes retirar tu consentimiento en cualquier momento (Perfil → gestión de datos o el email de contacto); dejaremos de tratar tus datos de salud, lo que puede impedir seguir prestándote el servicio.

3.1 Qué datos son obligatorios y qué pasa si no los facilitas

Los datos de cuenta y perfil (sexo, edad, altura, peso, objetivo, nivel de actividad) son necesarios para prestarte el servicio: son la entrada del cálculo nutricional, así que sin ellos la App no puede funcionar. No es una obligación legal, sino un requisito del contrato.

El resto es voluntario: lesiones, condiciones de salud, fotos de progreso y la conexión con Apple Salud. Si no los facilitas, la App funciona igual, pero las recomendaciones serán menos precisas y no podremos avisarte de incompatibilidades.

Si retiras el consentimiento para tratar tus datos de salud, dejaremos de tratarlos; como toda la personalización se apoya en ellos, eso impide seguir prestándote el servicio y podrás dar de baja la suscripción.

3.2 Decisiones automatizadas y elaboración de perfiles

Queremos ser transparentes en esto: Sabrio te perfila, en el sentido del art. 4.4 RGPD. A partir de tu perfil, tus objetivos y lo que registras, el sistema calcula automáticamente tus objetivos nutricionales, genera menús y ajusta las propuestas de entreno y recuperación.

Lógica aplicada, en resumen: estimamos tu gasto energético a partir de sexo, edad, altura, peso y nivel de actividad; lo repartimos en macronutrientes según tu objetivo; y filtramos alimentos y ejercicios según tus alergias, intolerancias, lesiones y material disponible. El coach de IA redacta las explicaciones sobre esa base.

Consecuencias para ti: estas decisiones no producen efectos jurídicos ni te afectan significativamente de modo similar, por lo que no entran en la prohibición del art. 22.1 RGPD. Son recomendaciones de bienestar: puedes editarlas, ignorarlas o sustituirlas en cualquier momento, y no condicionan tu acceso al servicio, su precio ni ningún derecho. No usamos perfilado para publicidad, ni para decidir precios, ni para denegarte nada.

Aun así, si una recomendación automática te parece incorrecta puedes pedir intervención humana, expresar tu punto de vista e impugnarla escribiendo a bombapdev@gmail.com.

Si algún día una decisión automática pasara a condicionar tu precio, tu acceso al servicio o cualquier otro derecho, dejaría de estar fuera del art. 22.1 y te lo comunicaríamos antes de aplicarlo, con las garantías que esa norma exige.

4. Con quién compartimos tus datos (encargados y terceros)

No vendemos tus datos. Los compartimos solo con proveedores que nos ayudan a prestar el servicio, como encargados del tratamiento, con las garantías del art. 28:

Proveedor Para qué Datos Dónde se tratan
Supabase Base de datos, autenticación y almacenamiento Todos los de tu cuenta UE (Fráncfort, eu-central-1)
Vercel Alojamiento de la web sabrio.app (no de la App ni de tus datos de salud) Datos técnicos de la visita: IP, navegador, página solicitada EE. UU. (ver §6)
Google (Gemini API) IA del coach, visión de comida, generación de planes y análisis (siempre a través de nuestro servidor) Solo los campos necesarios de cada consulta, incluido contenido de salud recortado al mínimo Fuera de la UE: Google no garantiza una ubicación concreta para esta API (ver §6)
Resend Envío de emails (resumen semanal opt-in, transaccionales, y el aviso interno de §4.3) Email + narrativa de coaching + una cifra de actividad (nº de entrenos); nunca peso ni calorías EE. UU. (ver §6)
RevenueCat Gestión de suscripciones y validación de recibos Identificador de usuario y estado de compra; nunca datos de salud EE. UU. (ver §6)
Apple HealthKit, Sign in with Apple, App Store y cobro Según el servicio Según Apple. La venta de la suscripción la realiza Apple Distribution International Ltd. (Irlanda)
Open Food Facts Consulta de productos por código de barras (vía nuestro servidor con caché) La consulta del producto, sin datos personales tuyos UE

Publicidad: Sabrio no incluye SDK de redes publicitarias ni de analítica de terceros (no hay SDK de Meta, Google Analytics, PostHog ni similares; las únicas librerías externas de la app son las de Apple, Supabase y RevenueCat) y no comparte datos de salud con plataformas de ads.

Pagos: no recibimos ni almacenamos tu tarjeta ni tus datos de facturación. La compra se realiza en la App Store, donde Apple actúa como vendedor frente a ti; nosotros solo recibimos de RevenueCat un identificador y el estado de tu suscripción.

4.1 Inicio de sesión con Apple y con Google

Si entras con Sign in with Apple o con Google, el proveedor nos devuelve un identificador y tu email —el que tú elijas: Apple permite ocultar el real y darnos una dirección de reenvío—. No recibimos tu lista de contactos, tu foto de perfil ni tu actividad en esos servicios, y no publicamos nada en ellos. Lo que ese proveedor haga con el hecho de que has iniciado sesión se rige por su propia política, no por esta.

Compromiso sobre las API de Google: el uso que hacemos de la información recibida de las API de Google se ajusta a la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado (Limited Use).

4.3 Alergias que todavía no sabemos filtrar

Sabrio sabe excluir automáticamente un conjunto de alérgenos. Si declaras otro distinto, la app te deja escribirlo y te avisa de que todavía no puede garantizar tu plan: mientras tanto no generamos menús para ti, en lugar de servirte comida que no hemos podido comprobar.

Para poder añadir ese alérgeno al catálogo, ese texto sale de nuestro servidor: se envía por correo (a través de Resend, ver la tabla de arriba) al buzón de contacto bombapdev@gmail.com, que es el que figura en el §1 de esta política.

4.2 Transmisión del negocio

Si algún día Sabrio se vende, se fusiona o se transmite total o parcialmente, tus datos podrían pasar al adquirente como parte de esa operación y solo para seguir prestándote el mismo servicio. Te lo comunicaríamos antes de que ocurriera, y podrías ejercer tus derechos —incluida la supresión— antes de la transmisión. No venderemos tus datos de salud como un activo separado del servicio.

5. Datos de Apple Salud (HealthKit)

Si conectas Apple Salud, leemos únicamente las métricas que autorices, para personalizar tu plan y mostrarte tu evolución. Hoy son: pasos, distancia caminando/corriendo, energía activa, sueño, frecuencia cardíaca, frecuencia cardíaca en reposo, variabilidad de la frecuencia cardíaca (VFC), frecuencia respiratoria, saturación de oxígeno, peso, porcentaje de grasa corporal, masa magra y entrenos; y, solo si lo autorizas por separado, el ciclo menstrual (flujo menstrual), para ajustar tu plan.

También escribimos en Apple Salud, si lo autorizas por separado: devolvemos a tu app de Salud lo que registras en Sabrio (por ejemplo peso y entrenos), para que tengas todo tu historial en un único sitio. Escribir es opcional: puedes conceder solo lectura, solo escritura o ninguna de las dos.

Conforme a las reglas de Apple, los datos de HealthKit nunca se usan para publicidad ni se comparten con terceros con fines publicitarios, ni se guardan en iCloud propio ni se envían a analítica. Puedes revocar el acceso desde Ajustes de iOS en cualquier momento.

6. Transferencias internacionales

Los datos de tu cuenta se almacenan en la Unión Europea (Supabase, Fráncfort). Cuatro proveedores tratan datos fuera del Espacio Económico Europeo, y en los cuatro casos la transferencia se ampara en las garantías del art. 46 RGPD que el propio proveedor declara. Conviene distinguir el alcance: solo Google llega a ver contenido de salud; RevenueCat y Vercel no lo ven en absoluto.

Proveedor Dónde trata los datos Garantía que declara el proveedor Fuente
Google (Gemini API) Google no se compromete a una ubicación concreta para esta API: los datos "pueden almacenarse de forma transitoria o en caché en cualquier país en el que Google o sus agentes mantengan instalaciones" Google LLC declara estar certificada en el Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. DPF) y aplicar además las Cláusulas Contractuales Tipo (CCT) en las transferencias no cubiertas por una decisión de adecuación. En la modalidad de pago, Google actúa como encargado del tratamiento y no usa los datos para entrenar sus modelos Términos de la API de Gemini · Marcos de privacidad de Google
Resend EE. UU. Aunque el envío puede enrutarse desde Irlanda, Resend declara que "todos los datos de la cuenta, incluidos metadatos de email, registros y llamadas a la API, se almacenan en Estados Unidos, con independencia de la región de envío" Cláusulas Contractuales Tipo (Módulo 2, DPA §6.2) y certificación en el EU-U.S. DPF DPA de Resend · Regiones
RevenueCat EE. UU. (infraestructura AWS) Cláusulas Contractuales Tipo (Módulos 2 y 3), con ley y tribunales de Irlanda. No declara adhesión al DPF DPA de RevenueCat
Vercel EE. UU.: "las instalaciones de tratamiento principales de Vercel están en Estados Unidos". Solo aloja la web, no la App ni tus datos de salud Cláusulas Contractuales Tipo de 2021 (Módulos 2 y 3), Anexo 3 de su DPA. No declara adhesión al DPF DPA de Vercel

Puedes solicitarnos una copia de las garantías aplicables escribiendo a bombapdev@gmail.com.

7. Cuánto tiempo conservamos tus datos

Conservamos tus datos mientras tu cuenta esté activa. Si eliminas tu cuenta:

Tipo de dato Plazo Por qué
Cuenta y perfil (email, identificador, datos de perfil) Se suprimen de los sistemas activos en un plazo máximo de 30 días. Las copias de seguridad cifradas se rotan y sobrescriben en un máximo de 90 días adicionales, durante los cuales los datos quedan inaccesibles salvo para recuperación ante desastres Art. 17.1 RGPD (supresión sin dilación indebida)
Datos de salud (peso, comidas, entrenos, lesiones, HealthKit) Se suprimen junto con la cuenta, en el mismo plazo, y no se conservan bloqueados Arts. 9 y 17.1 RGPD. No nos aplica la conservación de historia clínica de la Ley 41/2002: Sabrio no es un centro ni un profesional sanitario
Datos afectados por una reclamación en curso Hasta su resolución firme, bloqueados Art. 17.3.e) RGPD; art. 32 LOPDGDD
Prueba de tu consentimiento (incluido el explícito para datos de salud) Mientras esté vigente y 3 años desde su retirada o desde la baja. Guardamos solo identificador, fecha, versión del texto aceptado y canal — nunca contenido de salud Arts. 5.2 y 7.1 RGPD; art. 78 LOPDGDD
Registro de atención de tus derechos (acceso, supresión, portabilidad…) 3 años desde la respuesta, bloqueados Ídem
Registros técnicos y de seguridad 12 meses como máximo Arts. 5.1.e) y 32 RGPD
Contabilidad y facturación 6 años desde el último asiento del ejercicio, ampliables a 10 si hubiera bases o deducciones pendientes de compensar Art. 30 Código de Comercio; arts. 66, 66 bis y 70 Ley 58/2003 (LGT); art. 19 RD 1619/2012

Sobre la contabilidad: como la venta la realiza Apple, nuestros registros contables no contienen tus datos personales —facturamos a Apple, no a ti—, solo liquidaciones e identificadores de transacción.

Podemos conservar de forma anonimizada métricas de coste y uso que ya no permiten identificarte.

8. Tus derechos

Tienes derecho a acceder, rectificar, suprimir, portar (recibir tus datos en formato legible), oponerte, limitar el tratamiento y retirar el consentimiento. Desde la propia app puedes exportar tus datos y eliminar tu cuenta. Para cualquier otro ejercicio, escríbenos a bombapdev@gmail.com. Puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).

Si crees que hemos gestionado mal tus datos, escríbenos primero: acusaremos recibo en un plazo máximo de 30 días, investigaremos sin dilación indebida y te explicaremos el resultado. Esto no sustituye ni retrasa tu derecho a reclamar directamente ante la AEPD (aepd.es) o ante la autoridad de control de tu país de residencia, que puedes ejercer cuando quieras.

9. Menores

Sabrio no está dirigida a menores de 16 años. No recogemos datos a sabiendas de menores de esa edad; si detectamos una cuenta de un menor, la eliminaremos.

10. Seguridad

Ciframos los datos en tránsito y en reposo, aplicamos control de acceso por fila (cada usuario solo accede a lo suyo) y las claves de los servicios viven en el servidor, nunca en la app.

11. Cambios en esta política

Si cambiamos qué datos tratamos o con quién los compartimos —por ejemplo, si añadimos un proveedor de IA o una herramienta de analítica—, te lo comunicaremos antes de aplicarlo y, cuando la ley lo exija, te pediremos de nuevo tu consentimiento.

12. Aviso de salud

Sabrio es una herramienta de bienestar, no un producto sanitario: no sustituye el consejo, el diagnóstico ni el tratamiento de un profesional sanitario.

Contacto: bombapdev@gmail.com · Sergio López Domenech, Calle General Arrando 16, 12200 Onda (Castellón), España