1. PREÁMBULO Y COMPROMISO DE CONFIANZA
La protección de su privacidad y la seguridad de sus datos son prioridades absolutas para MidBox Technologies Inc. («MidBox», «nosotros», «nuestro», «la Empresa»). En el marco del funcionamiento de la aplicación móvil Sésamo («la Aplicación»), nos comprometemos a gestionar sus datos personales con la mayor transparencia y de conformidad con las normas legislativas más estrictas.
Esta Política de Privacidad describe de manera detallada cómo recopilamos, utilizamos, almacenamos y compartimos su información. Ha sido redactada para cumplir específicamente con los requisitos de:
- La Ley 25 (Ley que moderniza las disposiciones legislativas en materia de protección de datos personales) de Quebec;
- El Reglamento General de Protección de Datos (RGPD - Reglamento UE 2016/679);
- La Ley de Protección de la Privacidad Infantil en Internet (COPPA, por sus siglas en inglés) de los Estados Unidos.
Al instalar y utilizar la Aplicación Sésamo, usted reconoce haber leído y aceptado las prácticas descritas en este documento.
2. RESPONSABLE DEL TRATAMIENTO Y DE LA PROTECCIÓN DE DATOS PERSONALES
De conformidad con la Ley 25 y el RGPD, hemos designado a un responsable del tratamiento y de la protección de datos personales dentro de nuestra organización. Esta persona se encarga de velar por el cumplimiento de la legislación y de tramitar sus solicitudes.
Para cualquier pregunta relacionada con esta política, para ejercer sus derechos o para presentar una reclamación, puede ponerse en contacto con:
Responsable de la Protección de Datos:
Cargo: Director de Conformidad de Datos
Correo electrónico: privacy@midboxtech.com
Dirección postal: 6300 avenue Auteuil, Suite 505-147, Brossard (Quebec) J4Z 3P2, Canadá
3. DATOS RECOPILADOS Y MÉTODOS DE RECOPILACIÓN
Aplicamos el principio de minimización de datos, recopilando únicamente lo estrictamente necesario para el correcto funcionamiento de la Aplicación y la mejora de nuestros servicios.
3.1 Datos que usted nos proporciona directamente
Estos datos se recopilan cuando crea una cuenta o interactúa con la Aplicación.
- Información de la cuenta (Esencial): Dirección de correo electrónico, contraseña (encriptada) y nombre de usuario. Estos datos son necesarios para la ejecución del contrato de uso y para garantizar la seguridad de su acceso a través de nuestros servicios de autenticación (Firebase).
- Contenido del usuario: Los textos de las recetas, las listas de ingredientes, las notas personales y las fotos de los platos que suba o cree en la Aplicación.
- Objetivos nutricionales e importación de recetas: La Aplicación funciona como un libro de recetas inteligente. Sésamo no genera recetas de forma autónoma, sino que únicamente importa y estructura las recetas que usted identifica y envía expresamente. Si decide definir objetivos nutricionales personales (metas calóricas o de macronutrientes), acepta que utilicemos estos datos para analizar las recetas que ha importado. Sésamo no gestiona restricciones alimentarias, dietas específicas ni alergias. La Aplicación no es un dispositivo médico, no proporciona ningún diagnóstico ni seguimiento de peso, y los datos introducidos en ella no constituyen en ningún caso un historial médico o expediente clínico.
- Datos importados a través de enlaces de terceros (Extracción automatizada): Cuando utiliza la Aplicación para importar las instrucciones de una receta desde un enlace externo (por ejemplo, redes sociales) a través de nuestras herramientas y servicios automatizados de extracción, usted garantiza que tiene el derecho legal de acceder a dicho contenido e importarlo para su uso estrictamente personal y privado. La Aplicación actúa únicamente como un intermediario técnico automatizado que extrae y formatea el texto público bajo su petición expresa. Declinamos toda responsabilidad por cualquier infracción de los derechos de autor o de las condiciones de uso de plataformas de terceros que resulte de los enlaces que decida enviar.
- Comunicaciones de soporte: El contenido de sus intercambios con nuestro servicio de atención al cliente o sus informes de errores (bug reports).
- Compartimentos privados y estanqueidad de los datos del hogar: Aunque la Aplicación ofrece una estructura de Hogar multimiembro, Sésamo garantiza una estanqueidad absoluta de sus datos de salud y nutrición. Sus diarios de comidas y sus datos biométricos son estrictamente personales y nunca se comparten con otros miembros de su Hogar, ni son visibles o accesibles por ellos.
- Bloqueo de activación de «Acceso a la Salud»: El acceso al módulo de seguimiento nutricional bajo el perfil de un miembro está protegido por un bloqueo de activación. Para los miembros mayores de edad, este bloqueo se desactiva tras la confirmación de la edad (a través de autodeclaración o la API del sistema). Para los menores de 14 años, este bloqueo solo puede ser desactivado mediante la acción voluntaria y expresa del propietario del hogar (padre, madre o tutor legal), lo que constituye un consentimiento parental formal para el uso de este servicio.
3.2 Datos recopilados automáticamente
Estos datos se recopilan a través de cookies, píxeles y SDK (kits de desarrollo de software) integrados en la Aplicación.
- Datos técnicos: Dirección IP, modelo del dispositivo, versión del sistema operativo, identificador único del dispositivo (UUID), idioma y zona horaria. (Base legal: Interés legítimo para la seguridad y la compatibilidad).
- Datos analíticos: Los datos de diagnóstico y rendimiento (recopilados a través de Firebase y Crashlytics) se agregan y no están vinculados de manera persistente a su identidad personal o a su nombre. Se utilizan únicamente para resolver errores técnicos y medir la eficacia de la Aplicación, sin fines de seguimiento (tracking) o de marketing.
- Datos transaccionales: Historial de suscripciones, fechas de renovación y tokens de validación de recibos (Receipt Tokens). Estos datos se recopilan a través de nuestro socio RevenueCat.
- Nota importante: MidBox no recopila, procesa ni almacena en ningún caso sus datos bancarios completos (números de tarjeta de crédito). Todas las transacciones financieras son procesadas exclusivamente y de manera segura por Apple App Store o Google Play Store.
- Segmentación geográfica y avisos legales locales: Para presentarle los avisos legales de cumplimiento sanitario y de privacidad adaptados a su jurisdicción (Ley 25 en Quebec, COPPA/CCPA en los Estados Unidos, RGPD en Europa), la Aplicación detecta únicamente la configuración de idioma y zona horaria de su dispositivo (por ejemplo, America/Montreal). Sésamo no recopila, transmite ni utiliza ningún dato de geolocalización GPS precisa.
3.3 Datos importados a través de enlaces de terceros
Cuando utiliza la Aplicación para importar una receta desde un enlace externo, utilizamos una herramienta automatizada para extraer y formatear el texto bajo su petición. Esta información extraída se procesa y almacena únicamente con el fin de ser añadida a su libro de recetas privado.
3.4 Uso de sensores y procesamiento local en el dispositivo
- Escáner de códigos de barras: La Aplicación incluye una función de escaneo de códigos de barras para identificar productos alimenticios. Este reconocimiento se realiza localmente, directamente en su dispositivo móvil, utilizando el SDK de MLKit. El flujo de video en tiempo real y las imágenes capturadas por la cámara de su dispositivo para decodificar el código de barras nunca se transmiten a nuestros servidores ni a ningún tercero externo. Solo el código numérico extraído se utiliza para buscar la información nutricional del producto.
- Recordatorios nutricionales y notificaciones locales: Los recordatorios para registrar sus comidas y objetivos nutricionales son configurados por usted y programados de manera autónoma por el sistema operativo de su dispositivo móvil (notificaciones locales). Ningún dato relacionado con sus horarios de comidas, hábitos de recordatorio o preferencias de programación de notificaciones se transmite a través de servidores push de terceros o externos.
4. INTELIGENCIA ARTIFICIAL Y TRANSPARENCIA (LEY 25 / GOOGLE VERTEX AI)
La Aplicación Sésamo integra funciones avanzadas de inteligencia artificial generativa para ayudarle a estructurar sus recetas, generar imágenes o sugerir ingredientes. Estos servicios son proporcionados por Google Cloud Vertex AI (modelos Gemini).
4.1 Transparencia, consentimiento y asistente culinario (IA)
De conformidad con la Ley 25 (Quebec) y los principios de transparencia:
- La Aplicación integra un Asistente Culinario interactivo impulsado por los modelos de inteligencia artificial de Google Cloud (Vertex AI). Al utilizar este asistente para hacer preguntas sobre sus recetas, solicitar sustituciones de ingredientes o consejos de preparación, usted acepta que el contenido de su consulta sea transmitido a este servicio de terceros.
4.2 Protección de sus datos en la IA (Garantía de no entrenamiento o «No Training»)
Entendemos sus inquietudes con respecto al uso de sus datos para entrenar modelos de IA públicos.
- Compromiso de no entrenamiento: Utilizamos la versión corporativa («Enterprise») de Google Vertex AI. En virtud de las condiciones de servicio aplicables, Google se compromete contractualmente a no utilizar sus datos (prompts o indicaciones, recetas, fotos) para entrenar sus modelos fundacionales generativos.
- Aislamiento: Sus datos se procesan en un entorno seguro y aislado. Se utilizan únicamente para generar la respuesta específica a su solicitud y luego se eliminan del contexto de procesamiento activo. No enriquecen ninguna base de conocimientos compartida con otros usuarios o con Google.
- Procesamiento efímero de imágenes por la IA: Las fotos que usted suba específicamente para el análisis nutricional automático de sus comidas se convierten a un formato de texto seguro (Base64) y se transmiten a la API de Google Vertex AI para su procesamiento en tiempo real. Estas imágenes se procesan de forma estrictamente efímera: nunca se guardan en los servidores de alojamiento persistentes de Sésamo, no se asocian con su perfil en la base de datos y el estado de la imagen se elimina inmediatamente de la aplicación móvil local una vez finalizado el análisis.
4.3 Recomendaciones algorítmicas y procesamiento automatizado
Las sugerencias de recetas proporcionadas por la Aplicación (for ejemplo, recomendarle una receta de su propio catálogo que no haya cocinado recientemente) se basan en el análisis de su historial de uso. De conformidad con la Ley 25 y el RGPD, le informamos que estas sugerencias automatizadas tienen como único objetivo facilitar la gestión de su libro de recetas. No constituyen una elaboración de perfiles con fines publicitarios ni dan lugar a ninguna decisión automatizada que tenga consecuencias jurídicas o un impacto significativo sobre usted. Usted sigue siendo el único que decide si sigue o ignora estas recomendaciones.
5. INTERCAMBIO Y TRANSFERENCIA INTERNACIONAL DE DATOS
Nunca vendemos, alquilamos ni comercializamos sus datos personales con terceros para fines publicitarios. Compartimos sus datos únicamente con los encargados del tratamiento técnicos que sean necesarios para la prestación del servicio.
5.1 Nuestros encargados del tratamiento certificados
Para asegurar el funcionamiento de Sésamo, utilizamos los servicios de proveedores terceros ubicados en los Estados Unidos y la Unión Europea.
| Socio | Servicio prestado | Ubicación | Mecanismo de conformidad (Ley 25 / RGPD) |
|---|---|---|---|
| Google Cloud Platform | Alojamiento, base de datos (Firestore), IA (Vertex) y autenticación | Estados Unidos | Marco de Privacidad de Datos (Data Privacy Framework) y acuerdos internacionales de seguridad. |
| Apify Technologies | Indexación de recetas procedentes de fuentes públicas | Unión Europea (República Checa) / Estados Unidos | Conformidad con el RGPD integrada (proveedor con sede en la UE) y Cláusulas Contractuales Tipo (CCT) para transferencias fuera de la UE. |
| RevenueCat | Gestión de suscripciones y recibos de compra | Estados Unidos | Marco de Privacidad de Datos (Data Privacy Framework) y Acuerdo de Procesamiento de Datos (DPA). |
5.2 Marco jurídico de las transferencias (Data Privacy Framework)
Sus datos se transfieren y procesan en servidores ubicados en los Estados Unidos.
- Usuarios de la UE y Suiza: Estas transferencias están cubiertas por la decisión de adecuación de la Comisión Europea (10 de julio de 2023) relativa al Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework). Nuestros proveedores (Google LLC and RevenueCat) están certificados bajo este marco, lo que garantiza un nivel de protección de datos sustancialmente equivalente al de la Unión Europea.
- Usuarios de Quebec y Canadá: De conformidad con la Ley 25, hemos realizado una Evaluación de Factores Relativos a la Privacidad (EFRP, un riguroso análisis de riesgos) antes de autorizar estas transferencias.
6. SUS DERECHOS Y EL CONTROL DE SUS DATOS (INCLUIDOS LOS DERECHOS ARCO Y RGPD)
Usted dispone de amplios derechos sobre sus datos personales, los cuales nos comprometemos a respetar independientemente de su lugar de residencia.
6.1 Lista de sus derechos
- Derecho de acceso: Puede solicitar una copia de los datos personales que conservamos sobre usted.
- Derecho de rectificación: Puede corregir cualquier información inexacta directamente en la Aplicación o poniéndose en contacto con nosotros.
- Derecho de supresión, cancelación y destrucción (Derecho al olvido): Puede exigir la eliminación definitiva de su cuenta y de los datos asociados en nuestras bases de datos. (Nota: El derecho a la desindexación previsto en la Ley 25 no se aplica a nuestro servicio, ya que la Aplicación Sésamo es un entorno privado que no difunde ninguna de sus informaciones personales en motores de búsqueda públicos).
- Derecho a retirar el consentimiento: Puede retirar su consentimiento para el procesamiento de datos específicos (por ejemplo, notificaciones o datos de salud) en cualquier momento.
- Derecho de oposición y a la limitación del tratamiento: Puede solicitar que se limite el tratamiento de sus datos o bien oponerse a determinados usos de los mismos.
- Control de las autorizaciones de hardware y del sistema: Puede en cualquier momento autorizar, modifier o revocar los accesos de la Aplicación a los sensores y funciones de su dispositivo móvil (como la cámara para el escaneo de códigos de barras o el acceso a las plataformas de salud Apple Health y Google Health Connect). La Aplicación integra un botón de redirección directa a los ajustes del sistema operativo de su dispositivo (iOS/Android) en la pantalla de Ajustes para facilitar la revocación de sus consentimientos de hardware en cualquier momento.
6.2 Derecho a la portabilidad de los datos (Ley 25 y RGPD)
La Ley 25 (al igual que el RGPD) le confiere el derecho a la portabilidad de sus datos. Esto significa que puede solicitar recibir los datos personales informatizados que nos ha proporcionado en un formato tecnológico estructurado y de uso común (como JSON o CSV).
- Este derecho tiene como objetivo permitirle reutilizar sus datos o transferirlos a otro proveedor de servicios.
- Para ejercer este derecho, puede utilizar la función de exportación de seguridad disponible en autoservicio directamente en la pantalla de Ajustes de la Aplicación. Esto le permite descargar instantáneamente un archivo seguro que contiene todos sus diarios de comidas y consumos nutricionales. Si desea obtener una exportación de datos adicionales o si encuentra alguna dificultad, también puede ponerse en contacto con nuestro Responsable de la Protección de Datos, quien atenderá su solicitud en un plazo máximo de 30 días.
6.3 Derecho a la supresión (Derecho al olvido) y revocación
Tras la eliminación definitiva de la cuenta, todos sus datos (perfil, historial nutricional, datos biométricos locales y en la nube, archivos multimedia en Storage y perfil de facturación de RevenueCat) se borran de forma definitiva e irreversible de nuestros servidores en un plazo de 30 días. Para cumplir con nuestras obligaciones normativas de conservación de pruebas de consentimiento (exigidas por la Ley 25 y el RGPD), su historial de aceptación de los avisos legales se archiva de forma anónima. Este archivo utiliza un hash criptográfico unidireccional (SHA-256) de su dirección de correo electrónico, lo que garantiza que no se conserve ningún dato nominativo o que permita identificarle directa o indirectamente en nuestros registros de conformidad.
Usuarios de «Iniciar sesión con Apple»: De conformidad con las directrices de la App Store, la eliminación de su cuenta desde la Aplicación también activará la llamada a la API de Apple (Sign in with Apple REST API) con el fin de revocar de forma inmediata y definitiva el token de usuario (user token) asociado a su cuenta de Sésamo. De este modo, rompemos cualquier vínculo técnico entre su identificador de Apple y nuestro sistema.
En caso de fallo técnico durante la revocación automática del token por parte de nuestros servidores, la Aplicación le informará y le invitará a romper este vínculo manualmente.
Para cualquier otra solicitud (portabilidad, acceso complejo o si ya no tiene acceso a la Aplicación), póngase en contacto con nosotros en privacy@midboxtech.com.
7. SEGURIDAD Y RETENCIÓN DE DATOS
7.1 Seguridad
Aunque ningún sistema informático puede garantizar una seguridad absoluta, implementamos medidas técnicas y organizativas razonables, adaptadas a la naturaleza de los datos procesados, para proteger su información. Esto incluye el uso de proveedores de infraestructura en la nube reconocidos (Google Cloud) que aseguran el cifrado de sus datos en tránsito (TLS) y en reposo. Limitamos el acceso a nuestras bases de datos únicamente a las necesidades técnicas relacionadas con el mantenimiento y la mejora del servicio.
Almacenamiento biométrico exclusivamente local y medidas de ofuscación: Sus datos biométricos (como el peso, la estatura, la edad, el sexo y el porcentaje de grasa corporal) se registran exclusivamente de forma local en su dispositivo móvil y nunca se transmiten, sincronizan o almacenan en los servidores en la nube de Sésamo. Aplicamos medidas técnicas de ofuscación local (codificación XOR) para evitar el acceso directo en texto claro a estos archivos por parte de terceros. Estas medidas técnicas constituyen una protección local y no un cifrado criptográfico robusto. Le recomendamos asegurar el acceso físico y lógico a su dispositivo móvil (código de bloqueo, biometría) para preservar la confidencialidad de esta información.
7.2 Conservación
Solo conservamos sus datos durante el tiempo necesario para los fines para los cuales fueron recopilados.
- Cuenta activa: Los datos se conservan mientras la cuenta esté activa.
- Cuenta inactiva: Si no se detecta actividad en su cuenta durante un período de 24 meses, le enviaremos una notificación. En caso de no obtener respuesta, sus datos personales serán eliminados o anonimizados de forma irreversible.
- Datos técnicos: Los registros (logs) del servidor y los datos analíticos brutos se conservan durante un período máximo de 14 meses.
8. PROTECCIÓN DE LOS NIÑOS Y DE LOS MENORES DE EDAD (LEY 25 / COPPA / RGPD)
8.1 Barrera de edad y bloqueo automático para cálculos nutricionales: Por defecto, el acceso a las funciones de cálculo nutricional personalizado y seguimiento biométrico está estrictamente prohibido para personas menores de 14 años con el fin de cumplir con la Ley 25 (Quebec) y el RGPD. Al crear un perfil o acceder a estos servicios, la Aplicación consulta el sistema de verificación de edad nativo del dispositivo (API DeclaredAgeRange en iOS 26.0+ o equivalente en Android) o presenta un cuestionario de autodeclaración de edad. Si se identifica que el usuario tiene menos de 14 años, el acceso a estas funciones personalizadas se bloquea automáticamente, salvo en caso de autorización parental expresa (ver sección 8.4).
8.2 Tratamiento de datos de adolescentes (de 14 a 17 años inclusive) – Modo Público Joven: Si se identifica que un usuario es un menor de edad de entre 14 y 17 años inclusive, la Aplicación cambia automáticamente al «Modo Público Joven». En este modo, con el fin de prevenir los trastornos de la conducta alimentaria (TCA) y limitar la obsesión por el aporte calórico en los adolescentes:
- Solo el seguimiento de las proteínas alimentarias permanece activo y visible en la interfaz de la Aplicación. Las metas de calorías, carbohidratos, lípidos y fibra se fijan en cero y se ocultan de forma permanente.
- Todos los datos de comidas e información biométrica se almacenan exclusivamente de forma local en el dispositivo del usuario mediante ofuscación local. Ningún dato de salud o de comidas relativo a este grupo de edad se registra, guarda o sincroniza en nuestros servidores en la nube (Firestore) o en nuestras bases de datos de producción.
8.3 Migración transitoria de datos al cambiar el estado de edad: En caso de modificación del estado de edad del usuario (por ejemplo, al cumplir la mayoría de edad de 18 años o tras una modificación correctiva del perfil):
- Paso a la mayoría de edad (Modo Adulto): Los datos nutricionales y biométricos almacenados localmente en el dispositivo se migran de forma automática y segura a nuestra base de datos en la nube Firestore para permitir el seguimiento completo de calorías y macronutrientes. Una vez confirmada la migración, los archivos locales temporales del dispositivo se eliminan.
- Reclasificación como menor de edad (Modo Menor): Datos previamente almacenados en la nube Firestore se transfieren de inmediato al dispositivo del usuario de forma local ofuscada, seguido de una purga definitiva, irreversible y completa de las colecciones de Firestore correspondientes en nuestros servidores en la nube, garantizando que no permanezca en línea ningún dato de salud del menor de edad.
8.4 Consentimiento parental para menores de 14 años dentro del Hogar: La activación del seguimiento nutricional personalizado para un miembro del hogar menor de 14 años requiere la autorización explícita del propietario del hogar (padre, madre o tutor legal). Este último puede otorgar dicha autorización a través de la ventana modal de consentimiento parental integrada en la Aplicación. Mediante esta acción, el tutor legal consiente formalmente el tratamiento local de los datos nutricionales y biométricos del menor, así como el almacenamiento en la nube de los datos básicos del perfil (identificador, dirección de correo electrónico, enlace del hogar) indispensables para la vinculación y gestión del Hogar, bajo su exclusiva responsabilidad y como excepción al bloqueo estricto por defecto.
8.5 Disposiciones específicas de protección de la infancia y de los menores de edad (Ley 25 / COPPA / RGPD)
- Límites regionales de elegibilidad: La Aplicación Sésamo no está destinada a ser utilizada sin consentimiento parental por niños menores de 13 años en los Estados Unidos (bajo el régimen de la ley COPPA), menores de 14 años en Quebec y Canadá (bajo el régimen de la Ley 25) o menores de entre 13 y 16 años en la Unión Europea (según el límite de edad de consentimiento digital establecido por la legislación nacional de cada Estado miembro bajo el RGPD).
- Limitación de la recopilación: A excepción de la función «Modo Público Joven» reservada para adolescentes de 14 a 17 años (cuyos datos se procesan de manera 100% local en el dispositivo, ver sección 8.2) y de los perfiles de menores de 14 años que han recibido el consentimiento parental expreso y verificado del propietario del hogar (ver sección 8.4), no recopilamos a sabiendas datos personales de menores de edad.
- Medida correctiva: Si nos enteramos o tenemos motivos para creer que una cuenta ha sido creada por un menor de edad infringiendo estos límites de edad regionales y sin el consentimiento parental requerido (estándar de «conocimiento real»), eliminaremos inmediatamente dicha cuenta y todos los datos asociados de nuestras bases de datos activas y de nuestros sistemas de almacenamiento local. Si usted es padre, madre o tutor legal y sospecha que su hijo menor de 14 años (o menor de 13 años en los Estados Unidos) utiliza la Aplicación sin su autorización, póngase en contacto con nosotros sin demora en privacy@midboxtech.com.
9. MODIFICACIONES DE LA POLÍTICA
Podemos actualizar esta política para refléctir novedades tecnológicas, legales o comerciales. En caso de modificación sustancial (por ejemplo, cambios en los fines del uso de la IA o la adición de un nuevo encargado del tratamiento importante), le informaremos mediante una notificación visible en la Aplicación o por correo electrónico, al menos 15 días antes de la entrada en vigor de las nuevas condiciones. El uso continuado de la Aplicación después de este período constituirá la aceptación de los cambios.
10. CLÁUSULA DE EXENCIÓN DE RESPONSABILIDAD MÉDICA:
La Aplicación Sésamo es una herramienta culinaria y de bienestar general, diseñada para ayudarle a almacenar, organizar y analizar recetas de cocina. No constituye en ningún caso un dispositivo médico y no debe utilizarse para diagnosticar, tratar, curar o prevenir afecciones médicas o enfermedades (como la diabetes o la obesidad clínica). La información que se muestra en la Aplicación no constituye asesoramiento médico o de salud profesional. Además, Sésamo no gestiona ni admite el seguimiento de alergias alimentarias, intolerancias graves o restricciones dietéticas prescritas médicamente. Es su exclusiva responsabilidad validar la seguridad e inocuidad de los ingredientes consumidos. El uso de los datos proporcionados por Sésamo se realiza bajo su propio riesgo y responsabilidad.