Política de Privacidad — MyHealth
Versión (policy_version): 3.16 Última actualización: 1 de agosto de 2026 Vigencia: 1 de agosto de 2026. Cambios (3.16, 2026-08-01): Esta versión describe lo que ya ocurría y no cambia nada en el tratamiento de sus datos: ningún dato nuevo, ninguna finalidad nueva, ningún subprocesador nuevo, ningún cambio de base legal. La Política incorpora la §12.3, sobre eliminar un examen específico de su historial — las dos opciones que ofrece la app y la diferencia entre ellas, qué sale en el acto, qué permanece a propósito (la consulta que usted ya realizó y el síntoma que usted ya confirmó), cómo el análisis de la IA deja de apoyarse en el examen eliminado, y qué guardamos del acto: un recibo con solo recuentos, nunca el título ni el contenido. Las antiguas §12.3 y siguientes fueron renumeradas.
Cambios (3.15, 2026-07-25): Esta versión modifica los Términos de Uso (§12.1) y no cambia nada en el tratamiento de sus datos. Retiramos del contrato los importes en dinero que figuraban "como referencia" para la suscripción y para los paquetes adicionales. Motivo: el precio de MyHealth varía según el país — la App Store define un valor propio para cada mercado en el que se vende la app — y un contrato que cita un importe fijo, aunque sea como referencia, queda equivocado para la mayoría de los lectores y se desactualiza cuando el precio cambia; uno de los importes citados estaba, de hecho, por debajo de lo que la App Store cobraba. Los Términos pasan a decir lo que siempre valió en la práctica y sigue valiendo: los valores y cuotas vigentes son siempre los exhibidos en el momento de la compra. Las cuotas no cambiaron (40 páginas y 12 interacciones al mes; 480 y 144 al año; paquetes de 50/150 páginas y 20/50 interacciones) — lo que usted tiene derecho a usar es exactamente lo mismo. Sin dato nuevo, sin subencargado nuevo, sin transferencia nueva. Cambios (3.14, 2026-07-25): Ronda de transparencia sobre el estrés — tres puntos: uno nuevo, uno a tu favor y una corrección honesta del texto anterior. (A) El índice de estrés de tu anillo ahora aparece PARA TI (§3.2 y Secciones 4, 6.8 y 8): en la tarjeta "Tu preparación de hoy", en la pestaña Rutina, junto a tu preparación, mostramos la etiqueta que Oura misma publica para el día (restful / normal / stressful), exactamente como la marca la publica y siempre con la fecha a la que se refiere — sin traducirla a una escala nuestra, sin color de gravedad, sin ordenación de severidad nuestra y sin ningún cálculo nuestro: MyHealth nunca calcula un "índice de estrés" a partir de tus señales. No es un dato nuevo: la recolección ya ocurre bajo el consentimiento que otorgaste al conectar Oura (revocable), y "estrés" ya figura entre las puntuaciones diarias que declaramos recoger desde la versión 3.9 — lo que faltaba era declarar que te devolvemos ese dato, en la pantalla. Todo lo que ya valía sigue valiendo: ese índice NUNCA se envía a la IA (la exclusión se aplica en la propia consulta a la base de datos, tanto en el análisis como en el chat, y alcanza también el sub-puntaje de estrés incrustado en los "contributors" de resiliencia de Oura — no es solo una instrucción al modelo), nunca entra en el Informe de Salud en PDF, nunca se convierte en notificación y nunca aparece en un perfil de dependiente o de menor. Base legal sin cambios, ninguna finalidad nueva: ejecución del servicio que contrataste (ver tu propio dato organizado) sobre dato sensible ya consentido (LGPD Art. 7, V y Art. 11, II, "a"; GDPR Art. 6(1)(b) y Art. 9(2)(a)); el cambio es de transparencia (LGPD Art. 6, VI y Art. 9; GDPR Art. 5(1)(a) y Art. 12–13). Sin dato nuevo, sin subencargado nuevo, sin transferencia internacional nueva. (B) Nuevo control: "Lo que aparece en la app" (§3.2 y Secciones 4 y 5): en Perfil › Privacidad y consentimientos ahora puedes desactivar la visualización de categorías sensibles, una por una — Estrés del anillo, Ciclo menstrual y Salud mental —, con efecto al toque y en todos tus dispositivos. Lee con atención qué hace ese botón y qué NO hace: oculta ese contenido de las pantallas de la app, para ti — y solo eso. No desconecta tu anillo ni la app Salud, no revoca consentimiento, no borra datos, no interrumpe la recolección y no cambia lo que la IA recibe; quien gobierna recolección y uso sigue siendo tu consentimiento. Solo ofrecemos el interruptor de la categoría que realmente tienes en ese perfil; no existe en perfil de dependiente ni en acceso solo lectura; y cuando ocultas el Ciclo menstrual, también deja de ofrecerse en el Informe en PDF (el PDF va a terceros — ofrecer el envío de un dato que elegiste no ver sería lo contrario de lo que pediste). Es control adicional para ti, sin base legal nueva: minimización y privacidad por defecto (LGPD Art. 6, III; GDPR Art. 5(1)(c) y Art. 25(2)). (C) Corrección: el eje "Estrés" del check-in diario SÍ va al análisis por IA — y nuestro texto decía que no (§3.2 y Secciones 6.1, 6.8 y 9). El check-in "¿Cómo estás hoy?" evolucionó: donde había una única respuesta de estado de ánimo, hoy hay cuatro ejes que tú mismo respondes en tres niveles — energía, ánimo, estrés y (solo cuando la app no recibe el sueño de tu dispositivo) sueño. El eje de estrés es tu autorreporte e integra el contexto enviado a la IA, solo como promedio semanal, bajo los consentimientos de Procesamiento clínico, Procesamiento por IA y Transferencia internacional que ya otorgaste, con instrucción dura al modelo: lectura descriptiva de lo que tú reportaste, nunca diagnóstico de ansiedad, depresión o "trastorno de estrés", nunca tratado como instrumento clínico, nunca conducta. El texto anterior, escrito antes de que el check-in ganara ejes, decía que "el estrés puntual… queda fuera de la IA" y describía el check-in como siendo solo de ánimo — un lector razonable concluiría que ningún estrés autorreportado llega a la IA, y uno llega. Corregimos los párrafos afectados para decir, sin rodeos, qué va y qué no: va el eje del check-in (promedio semanal, tres niveles); no van los registros del Diario de salud sensible (alcohol y estrés/contexto de la noche, bajo su consentimiento propio), no va el índice de estrés del anillo y no van los cuestionarios GAD-7/PHQ-9. Base legal — la misma que ya operaba, ahora descrita correctamente: consentimiento específico y destacado para dato sensible (LGPD Art. 7, I y Art. 11, I; GDPR Art. 6(1)(a) y Art. 9(2)(a)) + transferencia internacional (LGPD Art. 33; GDPR Art. 44–49); para residentes de Washington (EE. UU.), el consentimiento por finalidad de la MHMDA, reafirmado sobre el texto corregido. Por eso esta versión pide tu re-aceptación: como la descripción anterior estaba incompleta en un punto de categoría especial, te pedimos confirmar que leíste la Política corregida, para que tu registro de consentimiento apunte al texto correcto. Esta actualización dispara la re-aceptación (la pantalla de aceptación reaparece). También en esta versión (Sección 13): ahora registramos el origen de la instalación cuando descargas la app tras ver uno de nuestros anuncios en la App Store (Apple Search Ads / AdServices) — dato de campaña, sin IDFA, sin el permiso de rastreo de iOS (ATT) y sin terceros: es Apple informando sobre una campaña nuestra a nuestro servidor. Sirve para saber qué anuncios traen personas que de verdad usan la app. Base legal: interés legítimo (LGPD Art. 7, IX; GDPR Art. 6(1)(f)).
Cambios (3.13, 2026-07-25): La invitación de regreso ahora también puede entregarse por push remoto (Sección 12-A). La invitación neutra para volver a la app tras un tiempo sin usarla ya existía y mantiene la misma finalidad, el mismo disparador y la misma base legal: lo que la activa sigue siendo solo el tiempo desde que abriste la app por última vez — un dato de uso de la app, nunca una lectura o inferencia sobre tu salud. Lo que cambia es solo el medio de entrega: antes se preparaba exclusivamente en tu dispositivo (notificación local); ahora también puede enviarse desde nuestro servidor (push remoto, APNs). Por qué: la notificación local solo se programa cuando se abre la app — quien pasó mucho tiempo sin abrirla, o cambió de dispositivo, simplemente nunca recibía la invitación. El cuerpo sigue idéntico y neutro: sin dato de salud, sin número, sin comparación, sin juicio, sin urgencia y sin culpa (p. ej., "Tus datos te extrañan — el retrato sigue aquí, tal como lo dejaste."). Siguen vigentes el límite de un aviso interruptivo por día, tu ventana de silencio, la cancelación en cuanto abres la app y el apagado individual en Perfil › Notificaciones. Los perfiles de dependientes y gestionados siguen fuera. Para el envío remoto usamos el mismo token técnico de entrega ya descrito en la Sección 3.4 — no se recoge ningún dato nuevo ni se involucra ningún subencargado nuevo. Base legal sin cambios: ejecución del servicio/interés legítimo, con opt-out fácil (LGPD Art. 7, V y IX; GDPR Art. 6(1)(b) y (f)). Esta actualización dispara la re-aceptación (la pantalla de aceptación reaparece).
Cambios (3.12, 2026-07-19): Notificaciones personalizadas con sus propios datos (Sección 12-A). Por directriz del fundador (único Controlador/DPO, 2026-07-19), las notificaciones de MyHealth pasan a poder incluir, en el cuerpo del aviso, un resumen de sus propios datos de salud — por ejemplo, la duración y la eficiencia de su sueño de la noche pasada (y el sueño profundo) y cómo se compara con su propio promedio; su promedio de glucosa del día y el tiempo en rango (descriptivo, nunca una alarma ni un umbral clínico); su actividad frente a su promedio e hitos alcanzados; el nombre de un marcador de examen y cómo cambió a lo largo del tiempo; un resumen semanal o mensual con números reales; y el aviso de análisis listo (push sobre su propio historial) puede nombrar el tema/panel del análisis, en su idioma. Antes, el cuerpo se mantenía genérico (sin valores de salud). Es un cambio en cómo un dato que usted ya comparte se MUESTRA a usted, en su propio dispositivo — no una nueva categoría de dato recopilada, ni un nuevo intercambio con terceros. Cuatro controles: (a) el iOS oculta las vistas previas en la pantalla de bloqueo hasta que desbloquee el dispositivo (por defecto "Mostrar vistas previas: Cuando esté desbloqueado"; usted puede además elegir "Nunca"), de modo que un vistazo al teléfono bloqueado no revela el contenido; (b) cada categoría tiene su propio interruptor en Perfil › Notificaciones — los resúmenes personalizados no sensibles vienen activados por defecto y cada uno puede desactivarse (opt-out granular); (c) valen solo para usted, titular adulto, en su dispositivo — los perfiles de menores y gestionados nunca llevan dato de salud en el cuerpo del aviso; (d) los avisos siguen descriptivos y factuales — nunca un diagnóstico, un juicio u opinión médica, una causa, una alegación de eficacia ni urgencia. Dominios sensibles (salud mental, ciclo/reproductivo, sustancia, adherencia a medicamento) quedan desactivados por defecto y solo aparecerían en una notificación si usted hubiera optado por esa categoría de dato (el consentimiento propio que la habilita — p. ej., el Diario de salud, Salud mental, ciclo) y activado el interruptor de notificación de esa categoría; hoy, salud mental y ciclo/reproductivo permanecen por completo fuera de cualquier notificación, y los avisos de medicación nunca enmarcan una dosis perdida o atrasada (memoria de adherencia, nunca fiscalización). Base legal: para los resúmenes personalizados de servicio derivados de sus propios datos y entregados en su dispositivo, ejecución del servicio que usted configuró, con opt-out granular (LGPD Art. 7, V y IX; RGPD Art. 6(1)(b) y (f)); para los sensibles (categoría especial), consentimiento explícito (LGPD Art. 11, I; RGPD Art. 9(2)(a); Washington MHMDA). Esta actualización dispara la reaceptación (reaparece la pantalla de aceptación). Cambios (3.11, 2026-07-19): Dos novedades relacionadas con Apple Salud, publicadas juntas — bump menor, con reaceptación. (A) Adherencia de medicamentos observada (§3.2, Secciones 4, 6 y 9; requiere iOS 26 o posterior): si usted registra en Apple Salud que tomó una dosis de un medicamento, MyHealth puede importar solo las dosis marcadas como tomadas a su historial, emparejadas con un medicamento que usted ya registró en la app (nunca creamos un medicamento nuevo a partir de Apple Salud). A la IA va solo el agregado factual — cuántos días, en una ventana de 30 días, tuvieron una dosis registrada — nunca un porcentaje, nunca un juicio, nunca una relación de causa. No existe fiscalización: la app nunca envía una notificación de "dosis perdida" o "dosis olvidada" — la ausencia de registro nunca se trata como una falla. Esta importación usa los consentimientos de procesamiento clínico y de IA que usted ya otorgó (es una nueva fuente de un dato de rutina que usted ya comparte, no una categoría nueva); no disponible para menores ni perfiles gestionados. (B) Registros Clínicos (solo Estados Unidos) — nota condicional honesta (§3.2, Sección 8, y Secciones 4, 6 y 9): construimos, y dejaremos disponible cuando Apple conceda la autorización necesaria (un proceso externo, fuera de nuestro control, que puede tardar semanas), la importación de solo lectura de sus propios registros clínicos estructurados de Apple Salud (vía FHIR) — resultados de laboratorio (emparejados mediante el estándar internacional LOINC), vacunas, medicamentos, condiciones/diagnósticos ya registrados por profesionales, procedimientos y alergias — directamente a su historial, con las mismas protecciones que cualquier otro dato suyo. Las notas clínicas de texto libre y los datos de cobertura/seguro nunca se importan. Disponible solo para cuentas en Estados Unidos; hasta que Apple conceda la autorización, la función permanece invisible. Sin subprocesador nuevo y sin transferencia internacional nueva en ninguna de las dos novedades. Esta actualización dispara la reaceptación (reaparece la pantalla de aceptación). Cambios (3.10, 2026-07-19): Dos nuevas áreas opcionales de categoría especial (salud mental y complemento reproductivo), cada una bajo consentimiento propio y separado — bump dedicado, con reaceptación. (A) Salud mental de Apple Salud (§3.2, Secciones 4, 6 y 9): si usted registra su estado de ánimo (Estado de Ánimo) o responde cuestionarios de bienestar (GAD-7 de ansiedad, PHQ-9 de depresión) en Apple Salud, puede traerlos a su historial solo activando un consentimiento propio y destacado ("Salud mental de Apple Salud", mind_import, desactivado por defecto, fuera de "Aceptar y continuar"). Guardamos solo el promedio diario del ánimo (una nota de −1 a +1; descartamos las emociones y asociaciones ítem por ítem) y, de los cuestionarios, solo la puntuación total y la clasificación del propio Apple Salud (descartamos las respuestas pregunta por pregunta). Estos datos viven en su historial, con casa en el Diario y en el sistema "Salud mental" — nunca en la pantalla de inicio. A la IA va solo la tendencia semanal del ánimo (promedio y nº de días), de forma descriptiva y solo si usted también activó el Diario de salud (daily_journal_ai) — doble consentimiento. Los cuestionarios GAD-7/PHQ-9 y el índice de estrés del anillo NUNCA se envían a la IA. Ningún contenido de salud mental aparece en notificaciones. No disponible para menores ni perfiles gestionados. Al revocar, borramos todo (ánimo y cuestionarios). Base: LGPD Art. 7º, I + Art. 11, I; GDPR Art. 6(1)(a) + 9(2)(a); Washington MHMDA (consentimiento por categoría); requiere iOS 18+. (B) Complemento de ciclo/reproductivo (§3.2 y Secciones 6.10 y 9): los estados anticonceptivo (en uso) y lactancia pasan a poder contextualizar la lectura educativa de sus exámenes (cambian rangos de referencia, como el embarazo y la menopausia ya lo hacían). Siguen exactamente el mismo diseño del embarazo: quedan solo en su dispositivo (Keychain, fuera de iCloud y de las copias de seguridad), nunca se graban en tabla nuestra ni se sincronizan, y van a la IA solo de forma transitoria, en el momento en que usted ejecuta el análisis, para calibrar la lectura — no los almacenamos y la IA no los registra como condición. Además, desvíos de ciclo de Apple Salud (ciclos infrecuentes/irregulares, sangrado intermenstrual persistente, menstruación prolongada) aparecen como hallazgos descriptivos dentro del seguimiento de ciclo (bajo el opt-in de ciclo que usted ya controla), siempre sugiriendo hablar con el ginecólogo, sin alarmar. Como ya vale para el ciclo, el chat de IA no recibe datos de ciclo, y nada de esto se convierte en notificación. La app sigue sin importar la "prueba de embarazo" de Apple Salud y no importa actividad sexual. Base: LGPD Art. 7º, I + Art. 11, I + Art. 33; GDPR Art. 6(1)(a) + 9(2)(a) + 44–49; Washington MHMDA. Sin subprocesador nuevo y sin transferencia internacional nueva. Esta actualización dispara la reaceptación (reaparece la pantalla de aceptación). Cambios (3.9, 2026-07-19): Actualización de transparencia (bump menor, con reaceptación — quien ya aceptó la 3.8 solo confirma la lectura de esta actualización): enumeramos las nuevas categorías de dato de Apple Salud y de dispositivos vestibles que pasamos a importar, todas bajo los consentimientos que usted ya otorgó (clínico + IA + transferencia internacional) — ningún subencargado nuevo, ninguna transferencia internacional nueva. (1) Nuevos datos del dispositivo/Apple Salud (§3.2): evento de posible apnea del sueño y avisos de exposición sonora alta; espirometría domiciliaria (CVF/VEF₁/pico de flujo) y uso de inhalador; hipnograma y ventana ideal de sueño del anillo Oura; síntomas importados de Apple Salud; datos nutricionales (agua, cafeína, energía, macros y micronutrientes); marcha (asimetría, apoyo, longitud del paso, velocidad en escaleras); audiograma (se convierte en un examen de audiometría en su historial, sin envío de archivo); receta de anteojos/lentes (solo visualización); insulina y bebidas alcohólicas (solo visualización, nunca enviadas a la IA); edad vascular, velocidad de onda de pulso y desviación de temperatura del anillo; tiempo de pie, tramos de escalera, esfuerzo, impulsos de silla de ruedas y la intensidad/calidad de la actividad. (2) Anotaciones del anillo Oura (§3.2 y Sección 8) — corrección y detalle: el texto libre (nombre personalizado y comentario) es descartado en la importación y nunca llega a guardarse; guardamos solo el código de categoría estandarizado (p. ej., "café", "alcohol"), que — agregado por semana y nunca como texto libre — puede integrar el contexto enviado a la IA cuando usted tiene el Diario de salud (daily_journal) activo. (3) Retención (Sección 12.1): detallamos que la condensación de las series diarias de vestible (resúmenes semanales tras 13 meses; mensuales tras 36 meses) abarca las métricas continuas de actividad, sueño, ambiente y los agregados diarios de glucosa de monitor continuo — pero nunca las mediciones registradas manualmente, las mediciones clínicas puntuales (peso, glucemia capilar, presión) ni insulina, alcohol, espirometría y uso de inhalador. (4) El recordatorio nocturno de sueño puede citar la ventana ideal sugerida por Oura, siempre atribuida a Oura (recomendación de la marca, nunca consejo nuestro). (5) Pasamos a guardar un identificador seudónimo de su perfil en WHOOP (solo un número, nunca nombre ni correo) para recibir avisos de actualización/eliminación en tiempo real (Sección 9). Bases legales indicadas en cada sección. Esta actualización dispara la reaceptación (reaparece la pantalla de aceptación): quien ya aceptó la 3.8 solo confirma la lectura — no hay nuevo consentimiento afirmativo obligatorio (ninguna categoría especial nueva, ningún subprocesador, ninguna transferencia internacional nueva). Cambios (3.8, 2026-07-18): Ronda consolidada con seis cambios. (1) Recordatorios educativos de cribado por franja de edad (Sección 4): pasamos a usar su fecha de nacimiento y su sexo al nacer — datos que usted ya proporcionó en el registro — para mostrar, como tarjeta dentro de la app (nunca por notificación), recordatorios educativos sobre cribados de salud que las guías poblacionales suelen sugerir para su franja de edad; se generan en su dispositivo, mediante reglas fijas de edad y sexo — sin usar sus resultados de exámenes, condiciones ni ninguna evaluación individual de riesgo —, descartables uno a uno y desactivables. (2) Equipo de cuidado en el análisis (Sección 6.11): el contexto que enviamos a la IA al analizar su historial pasa a incluir el nombre y la especialidad (y, cuando usted los indica, la institución y el motivo) de los profesionales de su Equipo de Cuidado — nunca teléfono, correo, dirección ni número de registro —, como ya ocurría en el chat. (3) Glucosa de monitor continuo (CGM) (§3.2 y Secciones 6 y 8): los días de monitor continuo importados de Apple Salud se guardan solo como agregados diarios — media, mínimo, máximo, variabilidad (CV) y el porcentaje del día dentro del rango de 70–180 mg/dL del estándar de visualización de la industria (AGP) — y las lecturas continuas brutas nunca son almacenadas por nosotros; las mediciones puntuales/capilares continúan como mediciones normales; solo los agregados entran en el contexto de la IA. (4) Anotaciones del anillo Oura (§3.2 y Sección 8): importamos las anotaciones que usted registra en la app de Oura (tipo, nombre personalizado y comentario en texto libre) bajo la máxima protección de dato sensible — visibles solo para usted, nunca enviadas a la IA y siempre eliminadas al desconectar Oura; exigen un permiso adicional de Oura (alcance "tag"): las conexiones antiguas deben reconectarse. (5) Biblioteca educativa generada por IA (Sección 6.12): el contenido educativo genérico mostrado en la app puede ser generado por IA (Anthropic) de forma poblacional — un texto por tema e idioma, igual para todos; la generación no recibe ningún dato suyo y la elección de qué mostrar ocurre en su dispositivo. (6) Condensación de series de dispositivo vestible (Sección 12.1): las series diarias brutas de métricas de vestible pueden ser condensadas después de 13 meses en resúmenes semanales (mínimo/media/máximo/conteo) y, después de 36 meses, en resúmenes mensuales — política de minimización; las mediciones manuales y las mediciones clínicas (peso, glucosa, presión) nunca se condensan. Bases legales indicadas en cada sección. Dispara el re-consentimiento de todos. Cambios (3.7, 2026-07-18): Nueva función opcional para titulares adultas — el Estado de embarazo (§3.2, la tabla de la Sección 4, y Secciones 6.10 y 9). Usted declara solo su trimestre (no estoy embarazada / 1.º / 2.º / 3.º / posparto, con "prefiero no decir"); nunca la fecha de la última menstruación (FUM) ni la fecha probable de parto (FPP). El estado queda solo en su dispositivo (Keychain, fuera del iCloud Keychain y de los backups), nunca se graba en una tabla nuestra ni se sincroniza, expira en cerca de 40 semanas y es borrable en un toque. Solo va a la IA (Anthropic, EE. UU.) de forma transitoria, en el cuerpo de la solicitud, cuando USTED ejecuta un análisis o el chat, para calibrar la lectura de sus análisis por los rangos propios del embarazo y la lactancia — no lo almacenamos y la IA nunca lo registra como condición, alerta ni diagnóstico. No disponible para menores ni perfiles gestionados. Consentimiento específico y destacado (pregnancy-state-1.0), separado del consentimiento clínico, que cubre la transferencia internacional bajo el DPA/SCC vigente; revocable en Perfil › Privacidad. También en esta versión: la app dejó de importar y de almacenar "pruebas de embarazo" de Apple Salud (§3.2 y Sección 8) — la mención fue eliminada. Base legal: LGPD Art. 7, I + Art. 11, I + Art. 33; RGPD Art. 6(1)(a) + 9(2)(a) + 44–49. Dispara el re-consentimiento de todos. Cambios (3.6, 2026-07-18): Ajustes en los recordatorios y avisos (Sección 12-A), sin nueva recopilación de datos: (1) la invitación a volver a la app tras un tiempo sin usarla (por ejemplo, alrededor de una y de tres semanas) pasa a formar parte de los recordatorios de servicio neutros (grupo 1, preactivados), y ya no del grupo de avisos por inferencia — porque lo que lo dispara es solo el tiempo desde tu última apertura (un dato de uso de la app, no una lectura sobre tu salud); el cuerpo es neutro, sin dato de salud ni culpa, y el recordatorio sigue siendo desactivable en Perfil › Notificaciones. (2) En la Pregunta del Día (bajo el "Titular del día", opcional), el cuerpo del aviso puede pasar a ser la propia pregunta cuando viene de una lista cerrada de preguntas del día a día no sensibles (café, energía, hidratación, cambio de rutina, cómo respondió el cuerpo al entrenamiento de forma genérica) — frases fijas, hechas para todos, sin ningún dato, valor ni juicio tuyo; las preguntas sensibles (alcohol, contexto de la noche, estrés), de síntoma, o que involucrarían medicación/consulta o una inferencia sobre tus datos nunca aparecen por extenso. (3) El aviso de análisis listo puede indicar cuántos exámenes se organizaron (un conteo), nunca el nombre ni el valor de ninguno; y nuevos textos neutros en los recordatorios existentes. Base legal de los ítems de servicio: ejecución del servicio/interés legítimo (LGPD Art. 7, V y IX; GDPR Art. 6(1)(b) y (f)); de los avisos por inferencia: consentimiento específico (LGPD Art. 7, I y Art. 11, I; GDPR Art. 6(1)(a) y Art. 9(2)(a)). Dispara el re-consentimiento de todos. Cambios (3.5, 2026-07-17): Nueva función opcional de agenda (Sección 12-A) — y la primera función de la app que usa tu ubicación: con "Avisarme la hora de salir" activada, el día de una consulta que tiene hora y dirección, la app estima el tiempo de desplazamiento (con Apple Maps, en tu dispositivo) y te avisa "Hora de salir" para que llegues a tiempo. La ubicación se pide solo al activar la opción (permiso de iOS "Mientras se usa la app"), se usa 100% en tu dispositivo para el cálculo y nunca se guarda, nunca se envía a nuestros servidores ni se envía a la IA. Opt-in por dispositivo, desactivado por defecto, revocable en la app o en los Ajustes del iPhone; los perfiles de dependientes y gestionados quedan excluidos; el cálculo y el aviso son 100% en tu dispositivo. Base legal: consentimiento específico y explícito (LGPD Art. 7, I y Art. 11, I; GDPR Art. 6(1)(a) y Art. 9(2)(a)). Dispara el re-consentimiento de todos. Cambios (3.4, 2026-07-17): Nueva excepción opcional al cuerpo neutro de los recordatorios de agenda (Sección 12-A): el titular adulto puede activar, para sus propias consultas y controles, que en la pantalla de bloqueo se muestre el profesional, la hora y una dirección corta que él mismo registró (con un mapa del destino) — nunca la especialidad, el motivo ni un diagnóstico. Opt-in por dispositivo, desactivado por defecto, revocable con efecto inmediato; los perfiles de dependientes y gestionados quedan excluidos; 100% en su dispositivo (nada viaja por push). Base legal: consentimiento específico y explícito (LGPD Art. 7, I y Art. 11, I; GDPR Art. 6(1)(a) y Art. 9(2)(a)). Dispara el re-consentimiento de todos. Cambios (3.1, 2026-07-16): Se activa el Soporte asistido por IA (Sección 6.7): cuando un agente usa apoyo de IA para redactar o traducir la respuesta del soporte, el texto de su conversación puede enviarse a la IA (Anthropic (Claude), EE. UU.) solo para preparar un borrador, revisado por un agente humano antes de enviar — nunca su historial clínico; antes del envío el texto se minimiza (best-effort, no es una desidentificación). Corre bajo un consentimiento nuevo, dedicado y desagregado (support_ai_share), separado del Procesamiento por IA general y desactivado por defecto (el producto de pago funciona por completo si usted lo rechaza), junto con la Transferencia internacional. Para quienes escriben al soporte sin cuenta, adoptamos un modelo consent-first: dos consentimientos separados (tratar el mensaje y transferirlo a Anthropic/EE. UU.) antes de cualquier uso de IA. Amparado por el DPA + SCC ya vigente con Anthropic (sin uso para entrenamiento; retención propia de Anthropic, ~30 días); sin nuevo subencargado. Dispara el re-consentimiento de todos. Cambios (3.0, 2026-07-15): Nueva excepción opcional al cuerpo neutro de los avisos (Sección 12-A): con el "Titular del día" activo, el titular adulto puede incluir, en los avisos derivados de sus propios datos, un pequeño detalle del dato — p. ej., minutos restantes para su meta de actividad, o que durmió por encima de su habitual (la variante "por debajo" no existe). Lista cerrada de frases — nunca diagnóstico, valor de examen, juicio ni urgencia. Opt-in por dispositivo, desactivado por defecto, revocable con efecto inmediato; dependientes/gestionados quedan excluidos. También en esta versión: nuevos titulares de lista cerrada por dominio (sueño, meta de actividad, examen con resultado nuevo, semana parcial, constancia), aviso en la víspera de consulta con el resumen de preparación listo y aviso técnico de sensor sin sincronizar. Base legal: consentimiento específico y explícito (LGPD Art. 7, I y Art. 11, I; RGPD Art. 6(1)(a) y Art. 9(2)(a)). Dispara el re-consentimiento de todos.
En resumen (léalo primero)
MyHealth es una aplicación para iPhone que le ayuda a organizar su propio historial de salud, con el apoyo de un asistente de inteligencia artificial (IA) que lee los documentos y fotos que usted envíe para extraer y completar registros (que usted confirma antes de guardar) y ofrece una lectura educativa de apoyo. Usted reúne sus análisis, condiciones, medicaciones, vacunas, consultas, mediciones y documentos en un único lugar, y la app arma una línea de tiempo de su salud para prepararlo para la conversación con su médico.
Los puntos más importantes:
- Quién es usted queda separado de sus datos de salud. Su nombre, correo electrónico, teléfono y documento (como el CPF) quedan guardados en una bóveda cifrada (cifrado de campo autenticado — AEAD — determinista, con la biblioteca pgsodium, AES-256) y solo se descifran bajo su propia identidad, mediante una función segura. Las tablas clínicas se refieren a usted solo por un código (seudónimo).
- Sus datos quedan en Brasil. La base de datos está alojada en la región de São Paulo (
sa-east-1). - La IA recibe el contenido clínico de su historial — sin sus identificadores directos — y solo si usted lo consiente. Puede incluir análisis, medicaciones, síntomas, sueño y métricas de dispositivos vestibles, eventos de su dispositivo, hábitos de vida que usted declara (tabaco, alcohol, actividad, sueño) y registros de ciclo menstrual, además de su sexo y edad. El nombre, el CPF, el correo electrónico y el teléfono quedan cifrados en una bóveda aparte y no se envían a la IA. Sus datos no entrenan modelos. Ese procesamiento implica una transferencia internacional hacia los Estados Unidos (Anthropic). Vea las Secciones 6 y 9.
- La cuenta es para mayores de 18 años. Los menores solo entran como perfil gestionado por un responsable adulto (Sección 11).
- Las funciones de IA son de pago y consumen su cuota de uso (páginas analizadas y prompts del AI Chat). Hay una cortesía inicial gratuita, una suscripción que renueva la cuota cada ciclo y paquetes adicionales que no caducan. Las compras son procesadas por Apple (App Store); el uso de IA de un menor se cobra al responsable. Vea la Sección 9 y los Términos.
- Usted manda. Puede acceder, corregir, exportar (en formato estándar de salud FHIR R4 y en PDF), revocar consentimientos y eliminar su cuenta cuando quiera.
- MyHealth NO es un médico y no es un dispositivo médico. No realiza diagnósticos y no prescribe. Las lecturas y las respuestas del asistente de IA son educativas — usted debe siempre confirmar con su médico. Para prepararlo mejor para la consulta, la lectura educativa puede explicar el significado y el contexto de sus hallazgos (el mecanismo, lo que la práctica clínica suele investigar de forma general y lo que conviene llevar al especialista), pero sigue siendo información educativa: nunca define su diagnóstico, su conducta, su investigación ni su tratamiento — eso es decisión de su médico.
- Recordatorio de vacunas (perfiles de menores). Para el perfil de un dependiente menor de edad, la lectura educativa puede, con base en el calendario de inmunización recomendado (referencia de la OMS / de su país) y en las vacunas que usted registró, señalar de forma informativa que alguna vacuna puede estar pendiente. Es solo un recordatorio educativo al responsable: la ausencia de registro en la app NO significa que la vacuna no se haya aplicado (puede haberse administrado en otro lugar), no es una exigencia ni una recomendación individual de inmunización, y debe confirmarse en la cartilla, con el pediatra o en el servicio de inmunización.
El texto completo a continuación detalla todo esto y describe sus derechos legales.
1. Quiénes somos (el Responsable) y el Encargado/DPO
El responsable del tratamiento de sus datos personales ("Responsable" en la LGPD; "Controller" en el GDPR) es:
BAS AI — BAS ARTIFICIAL INTELLIGENCE LTDA
CNPJ: 64.106.409/0001-70
Sitio web: www.bas-ai.com
Dirección: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil
En este documento, "MyHealth", "nosotros" o "la aplicación" se refieren a ese Responsable.
Encargado del Tratamiento de Datos Personales (DPO)
Para cualquier asunto de privacidad y protección de datos, comuníquese con nuestro Encargado (LGPD Art. 41 / Data Protection Officer, GDPR Art. 37):
Correo electrónico: dpo@bas-ai.com
Nombre del Encargado: Guilherme Kaschny Bastian
Dirección para correspondencia: Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil
Adoptamos el estándar del GDPR como base global de protección (el criterio más protector, aplicado a todos los usuarios), aunque el lanzamiento no ofrezca el servicio en la Unión Europea/EEE ni en el Reino Unido.
2. A quién se aplica esta Política
Esta Política se aplica a todas las personas que usan la aplicación MyHealth, en cualquier país. La app es global y multiidioma (portugués, inglés y español).
El lanzamiento inicial tiene foco en Brasil, pero, donde la ley de su país sea más protectora, ella prevalece. Tratamos la LGPD (Ley n.º 13.709/2018, Brasil) y el GDPR (Reglamento (UE) 2016/679) como nuestro estándar mínimo de protección en cualquier lugar, aplicado a todos los usuarios. La app se distribuye mundialmente, excepto en la Unión Europea/EEE y el Reino Unido, que quedan fuera del lanzamiento.
Usuarios en los Estados Unidos: divulgaciones suplementarias específicas para los EE. UU. — el Aviso de Privacidad de California (CCPA/CPRA) y la Divulgación de Datos de Salud del Consumidor de Washington (My Health My Data Act) — integran esta Política como documentos complementarios, publicados en https://www.bas-ai.com/myhealth/legal y prevaleciendo, para los residentes de esas jurisdicciones, en lo que sean más específicos.
Niños y adolescentes: el registro propio está destinado a mayores de 18 años. Los datos de menores solo pueden ser incluidos por un responsable legal, que gestiona el perfil del dependiente (ver Sección 11).
3. Qué datos recopilamos
Recopilamos solo lo necesario para que la app funcione (principio de minimización). A continuación, lo que recopilamos y dónde queda.
3.1 Datos de identidad (PII) — cifrados en bóveda
Los siguientes datos lo identifican a usted directamente y quedan guardados en una bóveda de identidad (identity_vault), cifrados campo a campo con cifrado autenticado (AEAD) determinista (biblioteca pgsodium, AES-256), físicamente separados de las tablas clínicas. Solo se descifran mediante una función segura, bajo su propia identidad:
- Nombre (o nombre para mostrar);
- Correo electrónico;
- Teléfono;
- Documento (por ejemplo, CPF).
Las tablas clínicas no contienen esos datos — se refieren a usted solo por un código de perfil (seudónimo). En el perfil seudonimizado guardamos solo el mínimo clínico-demográfico necesario para interpretar correctamente los datos (por ejemplo, sexo biológico y fecha de nacimiento/edad, importantes para los rangos de referencia de los análisis).
3.2 Datos de salud / sensibles (PHI)
Son datos personales sensibles (salud) y reciben la protección máxima. Recopilamos, conforme usted los registra o importa:
- Análisis y marcadores de laboratorio (valores, unidades, rangos de referencia, fechas);
- Condiciones y sistemas del cuerpo (línea "de la cabeza a los pies");
- Medicaciones (ítem, dosis, indicación, período, prescriptor, estado activo/inactivo);
- Alergias e intolerancias (sustancia, categoría, reacción, gravedad);
- Vacunas;
- Consultas / atenciones;
- Signos vitales y bioimpedancia — peso, porcentaje de grasa, masa magra, circunferencias, glucemia, presión arterial, frecuencia cardíaca, saturación, temperatura;
- Glucosa de monitor continuo (CGM) — solo agregados diarios. Si usted importa glucosa de Apple Salud, la app distingue, día a día, la medición puntual (por ejemplo, glucemia capilar o ingresada manualmente — guardada como medición normal, con fecha y hora) del día de monitor continuo (CGM), que produce cientos de lecturas: en los días identificados como de monitor continuo, guardamos solo cinco agregados del día — media, mínimo, máximo, variabilidad (CV) y el porcentaje del día dentro del rango de 70–180 mg/dL (el rango del estándar de visualización de la industria, el informe AGP) — y las lecturas continuas brutas nunca son almacenadas por nosotros (se resumen en memoria, en su propio dispositivo, en el acto de la importación). Estos agregados son una visualización factual de un estándar de la industria — no son una meta individual ni un juicio sobre su control glucémico (ver el Aviso Médico);
- Síntomas y molestias;
- Actividad física;
- Documentos e informes (PDFs, fotos y archivos de texto — análisis, recetas, informes, registros que usted envía);
- Historia familiar de salud;
- Equipo de cuidados (profesionales, área, institución, motivo, contacto y dirección profesional opcionales);
- Tarjeta / información de emergencia (grupo sanguíneo, alergias, contacto de emergencia);
- Notas, preguntas y mensajes que usted escribe en la app (incluido el chat con el asistente de IA y los mensajes que usted envía a nuestro soporte por la app), en la medida en que contengan datos de salud.
- Eventos de dispositivo — eventos que su dispositivo registra: clasificación de ECG (ritmo sinusal / fibrilación auricular / no concluyente) con la frecuencia cardíaca media, notificaciones de ritmo irregular y de frecuencia cardíaca alta o baja, carga de fibrilación auricular, detección de caída y — cuando su dispositivo las ofrece — notificaciones de posibles señales de hipertensión, de condición cardiorrespiratoria baja, eventos de posible apnea del sueño y avisos de exposición sonora alta (ambiente y auriculares). Guardamos la clasificación y los metadatos del evento — nunca el trazado bruto (forma de onda) del ECG, que permanece solo en su dispositivo y no se envía a la IA. Los eventos regulados del dispositivo (apnea, exposición sonora) se muestran exactamente como el dispositivo los clasifica, nunca reinterpretados por nosotros.
- Anotaciones de su dispositivo vestible (solo el código de categoría). — si usted conecta un anillo Oura, importamos las anotaciones que usted mismo registra en la app de Oura (por ejemplo: café, alcohol, síntoma, medicación, viaje). El texto libre de esas anotaciones — el nombre personalizado y el comentario que haya escrito, que podrían mencionar, por ejemplo, salud mental o consumo de sustancias — es descartado en el momento de la importación y nunca llega a guardarse por nosotros (no toca su historial, nuestros registros ni nuestros logs). Guardamos solo el código de categoría estandarizado de la anotación (el "tipo": café, alcohol, etc.), que queda visible solo para usted (no aparece en el intercambio familiar) y se elimina cuando usted desconecta el dispositivo vestible. Ese código estandarizado — agregado por semana y nunca como texto libre — puede integrar el contexto enviado a la IA cuando, y solo cuando, usted mantiene el Diario de salud (
daily_journal) activo; sin ese consentimiento, no se envía a la IA. Importar las anotaciones exige un permiso adicional de Oura (alcance "tag"): las conexiones antiguas deben reconectarse. - Más datos de Apple Salud y de dispositivos vestibles que usted opta por importar — cuando estén disponibles en su dispositivo y usted los importa: actividad detallada (tiempo de pie, tramos de escalera, esfuerzo físico, intensidad del movimiento y, para quienes usan silla de ruedas, impulsos y distancia — leídos como actividad, nunca como una condición); exposición sonora media del ambiente y de los auriculares (en decibelios); sueño detallado (perfil de fases/hipnograma y la ventana ideal de sueño sugerida por Oura); función respiratoria (espirometría domiciliaria — CVF, VEF₁ y pico de flujo — y el número de usos del inhalador); datos nutricionales (agua, cafeína, energía y macro/micronutrientes, cuando usted usa una app de conteo que graba en Apple Salud); marcha (asimetría, apoyo doble, longitud del paso y velocidad al subir/bajar escaleras); audiograma (una prueba auditiva de Apple Salud se convierte en un examen de audiometría en su historial, sin envío de archivo); receta de anteojos/lentes (solo para visualización, fuera de la IA); insulina (totales diarios) y bebidas alcohólicas (conteo diario), guardados solo para visualización y nunca enviados a la IA; y las estimaciones del anillo Oura de edad vascular, velocidad de onda de pulso y desviación de temperatura. Todos son datos de salud con la misma protección máxima y, salvo los ítems marcados como "solo visualización", integran el contexto de la IA bajo su consentimiento — siempre de forma descriptiva/educativa, nunca como diagnóstico, meta ni conducta.
- Adherencia de medicamentos observada (Apple Salud, iOS 26 o posterior). Si su dispositivo tiene iOS 26 o posterior y usted registra en Apple Salud que tomó la dosis de un medicamento, MyHealth puede importar solo las dosis marcadas como tomadas, emparejadas con un medicamento que usted ya registró en la app (nunca creamos un medicamento nuevo a partir de esta importación). Es memoria de adherencia para usted, nunca fiscalización: la ausencia de un registro nunca se trata como "dosis olvidada", y la app nunca envía una notificación de dosis perdida. Cuando usted autoriza el Procesamiento por IA (Sección 6), la IA recibe solo el agregado factual — cuántos días, en una ventana de 30 días, tuvieron una dosis registrada — nunca un porcentaje, nunca un juicio, nunca una relación de causa con otro dato suyo. No disponible en perfiles de menores ni gestionados (el registro manual sigue permitido a un responsable).
- Registros Clínicos — solo Estados Unidos (nota condicional). Construimos, y dejaremos disponible solo cuando Apple conceda la autorización necesaria (un proceso de aprobación externo de Apple, fuera de nuestro control, que puede tardar semanas) y solo para cuentas en Estados Unidos, la importación de solo lectura de sus propios registros clínicos estructurados de Apple Salud, recibidos en el estándar internacional FHIR de sus proveedores de salud: resultados de laboratorio (emparejados a nuestro catálogo mediante el código LOINC), vacunas, medicamentos, condiciones/diagnósticos ya registrados por un profesional, procedimientos y alergias — cada uno integrado en la sección correspondiente de su historial, con las mismas protecciones que cualquier otro dato suyo. Nunca importamos notas clínicas en texto libre ni datos de cobertura/seguro de salud. Hasta que Apple conceda esa autorización, esta función permanece invisible e inactiva en la app.
- Ciclo menstrual y salud reproductiva — flujo menstrual, sangrado intermenstrual, pruebas de ovulación y calidad del moco cervical, cuando usted los registra o los importa. Bajo el mismo opt-in de ciclo (el permiso de lectura de Apple Salud), la app también puede importar los hallazgos descriptivos de patrón del ciclo que la propia Apple Salud clasifica — ciclos infrecuentes, ciclos irregulares, sangrado intermenstrual persistente y períodos menstruales prolongados —, guardados solo como la presencia del hallazgo, verbatim (sin grado y sin interpretación alguna de nuestra parte). Esos hallazgos integran el contexto del análisis de forma descriptiva ("irregularidades persistentes vale conversarlas con su ginecólogo/a", sin alarmar) y nunca van al chat. Signos correlacionados, como la temperatura basal corporal, pueden importarse como signos vitales. Si usted es de sexo femenino y tiene 40 años o más, la app puede, de forma opcional, preguntar su fase en relación con la menopausia (aún menstrúa, en transición o ya en la menopausia — con la opción de no responder); esa información es autodeclarada por usted, no importada de Apple Salud, y ayuda a la IA a interpretar mejor sus hormonas (por ejemplo, FSH, LH y estradiol). No importamos registros de actividad sexual. Son datos sensibles con la misma protección máxima que los demás datos de salud.
- Estado de embarazo (opcional, solo en su dispositivo). Si usted es una titular adulta (perfil propio, 18 años o más, sexo femenino al nacer), la app puede, de forma opcional, preguntar su etapa de embarazo — solo el trimestre (no estoy embarazada / 1.º / 2.º / 3.º trimestre / posparto), con la opción "prefiero no decir" (que borra el registro). Para esta función recopilamos únicamente ese enum de trimestre — nunca la fecha de la última menstruación (FUM) ni la fecha probable de parto (FPP), nunca una fecha. Ese estado queda guardado solo en su dispositivo, en el Keychain de iOS (protección
WhenUnlockedThisDeviceOnly, que lo mantiene fuera del iCloud Keychain y de los backups), por perfil: nunca se graba en una tabla nuestra (Supabase), nunca entra en sus hábitos de vida (lifestyle_facts) y nunca se sincroniza; expira por sí solo en cerca de 40 semanas y es borrable en cualquier momento, en un toque (desactivar la función borra el dato del Keychain), en Perfil › Privacidad. Solo cuando usted ejecuta un análisis (o el chat) con la función activa, ese estado se envía en ese momento, en el cuerpo de la solicitud, en memoria, a nuestro proveedor de IA (Anthropic, Estados Unidos — Secciones 6 y 9), únicamente para calibrar la lectura de sus análisis por los rangos propios del embarazo y la lactancia, y no lo almacenamos (Anthropic conserva la solicitud por su propio límite contractual, por regla ~30 días — Sección 6.2). Los análisis automáticos/proactivos y los de historial grande no reciben ese estado — solo acompaña al análisis que usted dispara. La IA nunca escribe "embarazada", "gestante" ni "en período de lactancia" como condición, alerta, ítem de la lista de problemas ni diagnóstico en su historial (instrucción al modelo + filtrado determinista de la salida en el servidor, con prueba de regresión). No disponible en perfiles de menores ni gestionados (bloqueo en la app y en el servidor). Depende de su consentimiento específico y destacado (pregnancy-state-1.0), separado del consentimiento clínico general, que cubre la transferencia internacional a Anthropic/EE. UU. bajo el DPA/SCC vigente y es revocable en Perfil › Privacidad. Esto no es asesoramiento médico — quien acompaña su embarazo es su obstetra. Esta función usa únicamente el trimestre que usted declara y no deriva de eventuales registros de menstruación que importe de Apple Salud (tratados en el ítem anterior). - Estado anticonceptivo (opcional, solo en su dispositivo). Si usted es una titular adulta (perfil propio, 18 años o más, sexo femenino al nacer), la app puede, de forma opcional, preguntar si usa un método anticonceptivo y de qué tipo (hormonal o no hormonal), con la opción "prefiero no decir" (que borra el registro). Al igual que el estado de embarazo, ese estado sigue exactamente el mismo diseño: queda guardado solo en su dispositivo, en el Keychain de iOS (protección
WhenUnlockedThisDeviceOnly, que lo mantiene fuera del iCloud Keychain y de los backups), por perfil — nunca se graba en una tabla nuestra (Supabase), nunca entra en sus hábitos de vida (lifestyle_facts) y nunca se sincroniza; expira por sí solo (en cerca de 24 meses) y es borrable en cualquier momento, en un toque (desactivar la función borra el dato del Keychain), en Perfil › Privacidad. Solo cuando usted ejecuta un análisis (o el chat) con la función activa, ese estado se envía en ese momento, en el cuerpo de la solicitud, en memoria, a nuestro proveedor de IA (Anthropic, Estados Unidos — Secciones 6 y 9), únicamente para calibrar la lectura de sus análisis por los rangos propios del uso anticonceptivo (por ejemplo, el efecto de hormonas sobre algunos marcadores), y no lo almacenamos (Anthropic conserva la solicitud por su propio límite contractual, por regla ~30 días — Sección 6.2). Los análisis automáticos/proactivos y los de historial grande no reciben ese estado — solo acompaña al análisis que usted dispara. La IA nunca escribe el uso anticonceptivo como condición, alerta, ítem de la lista de problemas ni diagnóstico en su historial. No disponible en perfiles de menores ni gestionados (bloqueo en la app y en el servidor). Depende de su consentimiento específico y destacado (contraceptive-state-1.0), separado del consentimiento clínico general y del estado de embarazo, que cubre la transferencia internacional a Anthropic/EE. UU. bajo el DPA/SCC vigente y es revocable en Perfil › Privacidad. El estado de lactancia / posparto se trata mediante la etapa "posparto" del estado de embarazo (ítem anterior), bajo el mismo diseño on-device. Esto no es asesoramiento médico — quien acompaña su salud reproductiva es su médico. - Hábitos de vida que usted informa — datos que usted declara, de forma opcional, en las tarjetas de la app: tabaquismo (y rango de cigarrillos por semana), consumo de alcohol (y rango de tragos por semana), nivel de actividad física, percepción de su sueño y su patrón alimentario (sin restricción, vegetariana o vegana — con la opción de no responder). Cuando usted autoriza el Procesamiento por IA (Sección 6), esos hábitos integran el contexto enviado a la IA, acompañados del año en que usted los informó — así la lectura educativa pondera si un hábito declarado hace mucho tiempo aún refleja su rutina (el patrón alimentario contextualiza, por ejemplo, la lectura de B12 y hierro, siempre de forma descriptiva, nunca como recomendación de dieta o suplemento).
Registros diarios de hábitos sensibles (categoría especial). Además de lo que usted envía, la app puede preguntar, de forma puntual y opcional, sobre hábitos que los dispositivos no miden: los tragos de alcohol de un día (dato de uso de sustancia) y qué marcó una noche más corta — incluidas las opciones "Estrés" (dato de salud mental) y "Alcohol". Por involucrar sustancia y estado mental, tratamos esos registros como dato personal sensible / de categoría especial. Esto es distinto del rango semanal de tabaquismo/alcohol que usted declara en el registro (ítem "Hábitos de vida que usted informa", arriba) y que integra el contexto de la IA cuando usted lo autoriza: aquí hablamos de los registros diarios y puntuales, que quedan en su dispositivo y en su historial y no se envían a la IA.
Solo los recopilamos tras SU consentimiento específico y destacado (la finalidad daily_journal, activada por usted en Perfil › Privacidad y consentimientos), separado de la aceptación de los Términos y del consentimiento clínico general. Está DESACTIVADO por defecto — nada se graba hasta que usted lo active —, es bloqueado en el servidor hasta que el consentimiento exista, y es NO DISPONIBLE en perfiles de menores y perfiles gestionados (bloqueo en la app y en el servidor). Rechazarlo no reduce ninguna otra función de la app.
Distinción del check-in de bienestar (energía, ánimo, estrés y sueño). El check-in "¿Cómo estás hoy?" se trata aparte, como dato de salud bajo el consentimiento clínico general (no integra la categoría de hábito sensible anterior). Tiene cuatro ejes que usted mismo responde, cada uno en tres niveles (1 = peor · 2 = medio · 3 = mejor): energía, ánimo, estrés y — solo cuando la app no recibe el sueño de su dispositivo — sueño. Como el resto del historial, esos ejes pueden integrar el contexto enviado a la IA bajo ese mismo consentimiento clínico (junto con el Procesamiento por IA y la Transferencia internacional), solo como promedio semanal por eje — nunca la respuesta aislada de un día, nunca texto libre. Esto incluye el eje de estrés, y queremos ser explícitos: es su autorreporte, de baja granularidad (tres niveles), agregado por semana, enviado para que la lectura educativa pueda cruzar cómo se siente con su sueño, su actividad y sus análisis — siempre descriptiva. La IA recibe instrucción dura: nunca diagnosticar ansiedad, depresión o "trastorno de estrés", nunca tratar ese eje como instrumento clínico, nunca indicar conducta. Lo que NO va a la IA, y sigue sin ir: los registros del Diario de salud sensible (tragos de alcohol y el estrés/contexto de la noche, bajo el consentimiento propio descrito arriba) — entradas fechadas de autoobservación sensible, de mayor estigma, y por eso con consentimiento separado; el índice de estrés de su anillo (Oura); y los cuestionarios GAD-7/PHQ-9 de la app Salud. La distinción en una línea: el eje del check-in es una respuesta suya, en tres niveles, que el análisis lee como promedio de la semana; el Diario sensible es un registro diario de sustancia y de contexto de la noche, que queda solo entre usted y su historial.
Qué cambió en esta descripción (3.14). Hasta la versión 3.13 este párrafo decía que el "estrés puntual" quedaba fuera de la IA y describía el check-in como siendo solo de ánimo — texto escrito antes de que el check-in ganara ejes propios. Un lector razonable concluiría que ningún estrés autorreportado llegaba a la IA, y el eje del check-in llegaba, como promedio semanal. El texto anterior es la descripción correcta; la corrección es una de las razones de la re-aceptación de la versión 3.14.
Otros contextos diarios no sensibles. De forma puntual y opcional, la app también puede preguntar sobre contextos de estilo de vida y bienestar que los dispositivos no miden — por ejemplo café/cafeína, energía/disposición, hidratación, cómo percibió su entrenamiento (ligero/normal/intenso) y cambios de rutina en la semana (p. ej., viaje, entrenamiento nuevo, cambios de alimentación o de sueño). Como el check-in de estado de ánimo, son datos de salud bajo el consentimiento clínico general y quedan guardados en su historial. Cuando usted autoriza el Procesamiento por IA y la Transferencia Internacional (Secciones 6 y 9), estos contextos se incluyen en el contexto enviado a nuestra proveedora de IA (Anthropic, EE. UU. — Sección 9) solo de forma agregada por semana, como conteos de días — por ejemplo, "hidratación baja en 3 días de la semana" o "3+ cafés en 2 días"; en los cambios de rutina, solo la categoría que usted declaró esa semana (p. ej., "viaje") — nunca el registro diario aislado, nunca texto libre, limitado a las últimas semanas. La finalidad es exclusivamente correlacionar, de forma educativa y descriptiva, sus hábitos con sus datos de sueño, actividad y análisis — nunca diagnóstico ni conducta. Los registros del Diario de salud sensible (alcohol y estrés/contexto de la noche) no están incluidos: siguen fuera del contexto enviado a la IA y bajo su propio consentimiento separado, y cualquier uso futuro de ellos por la IA exigiría un nuevo consentimiento explícito.
El índice de estrés de su anillo: usted lo ve, la IA no. Si conecta un anillo Oura, entre las puntuaciones diarias que importamos (Sección 8) está el índice de estrés del día. Nosotros se lo mostramos en la tarjeta "Tu preparación de hoy", en la pestaña Rutina, del modo más conservador posible: mostramos la etiqueta que Oura misma publica para ese día (por ejemplo, restful, normal o stressful), exactamente como la marca la publica, siempre con la fecha a la que se refiere — sin traducirla a una escala nuestra, sin color de gravedad, sin ordenar severidad y sin ningún cálculo nuestro: MyHealth nunca calcula un "índice de estrés" a partir de sus señales fisiológicas. Ese índice nunca se envía a nuestra proveedora de IA — ni en el análisis, ni en el chat, ni dentro de los sub-puntajes de resiliencia de Oura (la exclusión se aplica en la propia consulta a la base de datos, no solo como instrucción al modelo) —, nunca entra en el Informe de Salud en PDF que entrega a terceros, nunca se convierte en notificación y nunca aparece en perfil de dependiente o menor. La recolección de ese índice ocurre bajo el consentimiento que otorgó al conectar Oura, revocable en cualquier momento (Sección 8).
"Lo que aparece en la app" — ocultar de la pantalla es distinto de revocar. En Perfil › Privacidad y consentimientos existe una tarjeta llamada "Lo que aparece en la app", con un interruptor para cada categoría sensible que realmente tiene en ese perfil: Estrés del anillo (el índice de su anillo), Ciclo menstrual y Salud mental. Desactivar uno oculta ese contenido de las pantallas de la app — y solo eso —, con efecto inmediato y en todos sus dispositivos (la elección viaja con usted, no con el dispositivo). Para que no haya duda: ocultar no desconecta su anillo ni la app Salud, no revoca ningún consentimiento, no borra ningún dato, no interrumpe la recolección y no cambia lo que nuestra proveedora de IA recibe. Quien gobierna recolección y uso es su consentimiento — los dos controles están en la misma pantalla, a propósito, pero son controles distintos, con efectos distintos: si lo que quiere es detener la recolección o el uso, usa la revocación de consentimiento (Sección 5) o desconecta la fuente (Sección 8). Cuando oculta el Ciclo menstrual, también deja de ofrecerse en el Informe de Salud en PDF — el PDF va a terceros, y ofrecer el envío de un dato que eligió no ver sería lo contrario de lo que pidió. Ese control no existe en perfil de dependiente ni en acceso solo lectura. El interruptor de Estrés del anillo oculta la línea del índice del anillo; el eje "Estrés" del check-in (que es su autorreporte, no la lectura del anillo) y el índice de Resilience de Oura siguen visibles — por eso la etiqueta nombra el anillo.
Cuando esos datos se refieren a un menor bajo su guarda, se aplican las mismas protecciones (ver Sección 11).
3.3 Localidad e idioma (opcionales, en claro)
De forma opcional, para adaptar la experiencia y preparar funcionalidades futuras (como la recomendación de profesionales por ciudad), podemos guardar país, estado/provincia, ciudad y el idioma preferido. No recopilamos dirección completa, latitud/longitud ni ubicación precisa. Esos campos de localidad quedan en claro porque la granularidad "ciudad" no es, por sí sola, un dato sensible, y están protegidos por las mismas reglas de acceso de su cuenta. Cuando usted autoriza el Procesamiento por IA (Sección 6), el país de su perfil integra el contexto enviado a la IA, únicamente para regionalizar, de forma educativa, orientaciones de emergencia y de calendario de vacunación (el estado/provincia y la ciudad no se envían a la IA).
3.4 Datos de cuenta, sesión y seguridad
- Cuenta y autenticación: identificadores técnicos de la cuenta y tokens de sesión, para mantenerlo conectado con seguridad; autenticación en dos pasos (MFA/2FA vía TOTP), cuando usted la active.
- Número de cuenta (
account_ref): un identificador seudónimo corto, de 8 dígitos aleatorios y no secuenciales, generado por nosotros (no recopilado de usted), mostrado en su Perfil y usado por el soporte para localizar su cuenta — incluso cuando usa "Ocultar correo" en Sign in with Apple. Se elimina al borrar la cuenta. - Notificaciones (push): cuando usted activa las notificaciones, guardamos un token técnico que su dispositivo genera, usado solo para entregar avisos de la app (p. ej., cuando su análisis queda listo). Es un identificador de entrega — no se usa para rastreo, no entrena la IA y no se comparte con terceros (solo transita por el servicio de push de Apple). Usted lo controla en el permiso de notificaciones de iOS y en el botón Notificaciones dentro de la app, y el contenido del aviso es genérico, sin datos de salud. Un tipo de aviso — "Novedad en tus datos" (opcional, desactivado por defecto) — se activa cuando sus datos (p. ej., sueño, frecuencia cardíaca en reposo, variabilidad) registran un hallazgo nuevo; aun así el contenido sigue siendo genérico y sin ningún dato de salud (el dato nunca viaja en el push, nunca sugiere anormalidad ni urgencia), como máximo uno por día, y nunca para perfiles de menores.
- Registros de acceso y auditoría (
access_log): metadato de quién accedió a qué y cuándo (acción, tabla, origen, dirección IP de origen) — solo metadato, nunca el contenido clínico. Guardamos la dirección IP del acceso para seguridad, auditoría y prevención de fraude (y, en Brasil, para atender al piso de guarda del Marco Civil de Internet, Ley 12.965/2014, Art. 15). **Registramos también el identificador técnico de su navegador/app (user-agent) en los accesos síncronos (envío de examen, chat con la IA y señal de acceso), con la misma finalidad y el mismo plazo. La IP reciente del acceso también integra el índice forense mínimo** que sobrevive a la eliminación de la cuenta (ver 12.2). - Registros de consentimiento (
consent_events): qué finalidad autorizó usted, la base legal, la versión de la Política y el momento — de forma inmutable (ver Sección 5). - Uso y cobro de IA: registramos metadatos del uso de las funciones de IA (función, modelo, cantidad de tokens) y su saldo y consumo de cuota de uso (páginas y prompts) y de paquetes adicionales, para operar el cobro y prevenir abusos. Esos registros no contienen el contenido de salud analizado.
3.5 Datos de uso desidentificados
Recopilamos datos mínimos de estabilidad y diagnóstico (telemetría) — fallos, errores, rendimiento — de forma desidentificada y sin ningún contenido de salud, para mantener la app segura y en funcionamiento (ver Sección 13). Se trata de un tratamiento interno: no usamos SDK de analytics ni rastreo de terceros. Por autolimitación de minimización, retenemos esa telemetría por hasta cerca de 12 meses (ver Secciones 12 y 13).
3.6 Lo que NO recopilamos / NO hacemos
- No vendemos sus datos.
- No hacemos publicidad dirigida con base en su salud, ni usamos rastreadores de terceros que vean sus datos de salud.
- No recopilamos ubicación precisa, contactos del teléfono ni micrófono. La cámara y la galería solo se acceden en el momento exacto en que usted decide enviar un documento (permiso just-in-time).
4. Finalidades y bases legales
Toda actividad de tratamiento tiene una base legal. Como tratamos datos sensibles de salud, somos especialmente rigurosos: cada finalidad sensible se registra en nuestro registro de consentimiento con la base legal y la versión de la Política correspondientes.
| Finalidad | Qué es | Base legal — LGPD | Base legal — GDPR |
|---|---|---|---|
Procesamiento clínico (clinical_processing) | Organizar sus documentos, estructurar valores, armar la línea de tiempo y las tendencias del historial | Base primaria: Art. 7, II y Art. 11, II, "a" (consentimiento específico y destacado para dato sensible). Base subsidiaria (solo para seguridad, integridad, cumplimiento de obligación legal y operación de la eliminación): Art. 7, II y Art. 10. No invocamos la tutela de la salud (Art. 11, II, "f") | Base primaria: Art. 6(1)(a) + Art. 9(2)(a) (consentimiento explícito para dato de salud). Base subsidiaria (seguridad, integridad, obligación legal y eliminación): Art. 6(1)(c) y (f). No invocamos el Art. 9(2)(h): el Art. 9(3) exigiría un profesional de salud sujeto a secreto en el flujo, y no hay médico en el circuito |
Procesamiento por IA (ai_processing) | Enviar el contenido clínico seudonimizado (sin identificadores directos) a la IA (Anthropic) para leer los documentos y fotos que usted envíe y de ellos extraer y completar registros (análisis, medicaciones, vacunas, mediciones, profesionales — que usted confirma antes de guardar), estructurar el historial y generar una lectura educativa de apoyo (asistente, nunca diagnóstica — ver Sección 6) | Art. 7, I y Art. 11, I (consentimiento específico) | Art. 6(1)(a) + Art. 9(2)(a) |
| Relatos de evolución y decisiones de seguimiento | Registrar, en su historial, relatos suyos sobre la evolución de un ítem en seguimiento (texto del relato, decisión de mantener/cerrar, fecha y versión del texto confirmado), en un rastro inmutable, y enviarlos a la IA como contexto marcado como relato suyo (ver Sección 6.9). Opera bajo los consentimientos ya vigentes (clinical_processing + ai_processing/intl_transfer) — no es un consentimiento nuevo | Art. 7, II y Art. 11, II, "a" (mismo consentimiento del núcleo clínico) | Art. 6(1)(a) + Art. 9(2)(a) |
Diario de salud sensible (daily_journal) | Recopilar sus registros diarios de autoobservación sensible — alcohol (sustancia) y estrés/contexto de la noche (salud mental) —, como puntos fechados que componen su serie temporal (§3.2). Opt-in, desactivado por defecto, bloqueado en el servidor hasta que el consentimiento exista, no disponible en perfiles de menores. Esos registros no se envían a la IA (ver Sección 6) | Art. 7, I y Art. 11, I (consentimiento específico y destacado para dato sensible) | Art. 6(1)(a) + Art. 9(2)(a) (consentimiento explícito para categoría especial) |
Estado de embarazo (pregnancy-state-1.0) | Conservar, solo en su dispositivo (Keychain, fuera de iCloud y de los backups), el trimestre que usted declara (titular adulta), y enviarlo de forma transitoria a la IA (Anthropic, EE. UU.) solo cuando USTED dispara un análisis o el chat, para calibrar la lectura de sus análisis por los rangos del embarazo/lactancia. On-device, nunca grabado en una tabla nuestra ni en lifestyle_facts, no sincronizado; expira ~40 semanas; borrable en un toque; no disponible a menores/gestionados; nunca escrito como condición/diagnóstico (ver §3.2 y Secciones 6.10 y 9) | Art. 7, I y Art. 11, I (consentimiento específico y destacado) + Art. 33 (transferencia internacional) | Art. 6(1)(a) + Art. 9(2)(a) (consentimiento explícito) + Art. 44–49 (transferencia) |
Estado anticonceptivo (contraceptive-state-1.0) | Conservar, solo en su dispositivo (Keychain, fuera de iCloud y de los backups), si usa un método anticonceptivo y el tipo (hormonal/no hormonal) que usted declara (titular adulta), y enviarlo de forma transitoria a la IA (Anthropic, EE. UU.) solo cuando USTED dispara un análisis o el chat, para calibrar la lectura de sus análisis por los rangos del uso anticonceptivo. On-device, nunca grabado en una tabla nuestra ni en lifestyle_facts, no sincronizado; expira ~24 meses; borrable en un toque; no disponible a menores/gestionados; nunca escrito como condición/diagnóstico (ver §3.2 y Secciones 6.10 y 9) | Art. 7, I y Art. 11, I (consentimiento específico y destacado) + Art. 33 (transferencia internacional) | Art. 6(1)(a) + Art. 9(2)(a) (consentimiento explícito) + Art. 44–49 (transferencia) |
Transferencia internacional (intl_transfer) | Cuando, y solo cuando, sea necesario, procesar datos sin identificación fuera de Brasil (ver Sección 9) | Art. 7, I; Art. 11, I; Art. 33 (transferencia internacional) | Art. 6(1)(a) + Art. 9(2)(a); Art. 44–49 |
Compartir en familia (family_sharing) | Usted autoriza a un familiar a leer su historial, de forma revocable (ver Sección 7) | Art. 7, I y Art. 11, I (consentimiento) | Art. 6(1)(a) + Art. 9(2)(a) |
| Datos de menores bajo guarda | Organizar el historial de un dependiente | Art. 14 (mejor interés del niño/adolescente; consentimiento de al menos uno de los padres o del responsable legal) | Art. 8 + Art. 9(2)(a), ejercido por el responsable legal |
Atestación de edad (age_attestation) | Usted declara tener 18+; el registro de menor de 18 está bloqueado y la atestación se registra de forma inmutable, con fecha/hora del servidor | Art. 14 + Ley 15.211/2025 (ECA Digital) | Art. 8 |
| Seguridad, prevención de fraude y auditoría | Logs de acceso, defensa contra ataques, cumplimiento de obligaciones legales de registro | Art. 7, II (cumplimiento de obligación legal) y Art. 10 (interés legítimo, limitado) | Art. 6(1)(c) (obligación legal) y Art. 6(1)(f) (interés legítimo) |
| Notificaciones de la app — token de entrega | Guardar un token técnico de entrega (push/APNs) y enviar avisos genéricos y sin datos de salud (p. ej., "su análisis está listo"); consentimiento operativo vía el permiso de notificaciones de iOS | Art. 7, IX (interés legítimo) | Art. 6(1)(f) (interés legítimo) |
| Avisos de DOMINIO SENSIBLE y detalle manual en la pantalla de bloqueo (opcional — avisos derivados de un dominio sensible: salud mental, ciclo/reproductivo, sustancia, adherencia a medicamento; y las excepciones de detalle que usted activa: nombre del medicamento, detalle de la vacuna, detalle de la consulta, "hora de salir") | Decidir cuándo enviar, o incluir un detalle, a partir de un dominio sensible de sus datos, o mostrar un detalle clínico específico en la pantalla de bloqueo. Corren bajo consentimiento propio, desactivado por defecto (ver Sección 12-A), nunca bajo interés legítimo | Art. 11, I (consentimiento específico y destacado) | Art. 9(2)(a) (consentimiento explícito) + Art. 6(1)(a) |
| Recordatorios y resúmenes de SERVICIO (medicación/dosis, check-in de bienestar, check-in semanal, agenda de la víspera, reposición de stock, control sugerido, invitación a volver tras un tiempo sin usar la app; y — desde la 3.12 — los resúmenes personalizados NO sensibles de sus propios datos: sueño, glucosa y tiempo en rango, actividad, evolución de un marcador, resumen de la semana/mes, y el "Titular del día") | Entregar, en su dispositivo, un recordatorio neutro (sin PHI) del servicio que usted configuró o un resumen descriptivo de sus propios datos de salud (nunca un diagnóstico, juicio, causa, eficacia ni urgencia). Preactivado cuando usted permite las notificaciones en iOS; desactivable por tipo/categoría en Perfil › Notificaciones (opt-out granular). La decisión de entregar se apoya en la ejecución del servicio / interés legítimo; el dato de salud subyacente ya se trata bajo su consentimiento clínico (ver Sección 12-A) | Art. 7, V (ejecución) y IX (interés legítimo), con opt-out granular | Art. 6(1)(b)/(f); dato de salud subyacente bajo Art. 6(1)(a) + 9(2)(a) ya consentido |
| Telemetría técnica / estabilidad | Diagnóstico de fallos, sin dato de salud, en tratamiento interno (sin SDK de analytics ni rastreo de terceros) | Art. 7, IX (interés legítimo), con minimización autolimitada (Art. 6, III) | Art. 6(1)(f) (interés legítimo) |
| Cuenta, suscripción y paquetes | Mantener la cuenta y procesar suscripciones y paquetes de uso de IA (medidos en páginas y prompts). El consumo de IA de un menor se cobra al responsable | Art. 7, V | Art. 6(1)(b) |
| Atención y soporte | Recibir y responder a los mensajes que usted envía por el canal de soporte de la app (texto libre que puede contener dato de salud que usted incluya). Cuando un agente usa apoyo de IA para redactar o traducir la respuesta, ello corre bajo el consentimiento dedicado y desagregado "Soporte asistido por IA" (support_ai_share), separado del Procesamiento por IA general, junto con la Transferencia internacional (intl_transfer) — ver Sección 6.7 | Art. 7, V (ejecución del contrato) + Art. 11, I / II, "a" (consentimiento para el dato de salud que usted incluya; y consentimiento dedicado support_ai_share para el apoyo de IA); retención: mientras la cuenta exista, eliminado en el borrado | Art. 6(1)(b) + Art. 9(2)(a) |
| Investigación seudonimizada (opt-in en la eliminación) | Cohorte de investigación seudonimizada (solo sexo, franja etaria y año, en cohortes aleatorias, sin profile_id, sin texto libre y sin fecha exacta) que usted puede autorizar al momento de eliminar la cuenta (ver Sección 12) | Art. 7, II y Art. 11, II, "a" (consentimiento específico); dato seudonimizado, no dato anónimo irreversible | Art. 6(1)(a) + Art. 9(2)(a) (consentimiento explícito); cf. Art. 9(2)(j) (fines de investigación) |
Base legal del núcleo clínico — aclaración. La base primaria del tratamiento de su historial es su consentimiento específico y destacado (LGPD Art. 11, II, "a" / GDPR Art. 9(2)(a)), coherente con el posicionamiento de "historial soberano": usted autoriza, y puede revocar. Reservamos una base subsidiaria solo para lo que el consentimiento no cubre — seguridad de la información, integridad de los datos, cumplimiento de obligación legal y la propia operación de eliminación de la cuenta —, apoyada en la LGPD Art. 7, II y Art. 10 y en el GDPR Art. 6(1)(c) y (f). No adoptamos la hipótesis de tutela de la salud (LGPD Art. 11, II, "f" / GDPR Art. 9(2)(h)): en el GDPR, el Art. 9(3) condiciona esa hipótesis a la presencia, en el flujo, de un profesional de salud sujeto a deber de secreto, y no hay médico en el circuito de MyHealth.
Recordatorios educativos de cribado por franja de edad. Usamos su fecha de nacimiento y su sexo al nacer — datos que usted ya nos proporcionó en el registro del perfil — para mostrar, dentro de la app, recordatorios educativos sobre cribados de salud que las guías poblacionales internacionales suelen sugerir para su franja de edad (por ejemplo, mamografía o verificación periódica de la presión arterial). Estos recordatorios se generan en su propio dispositivo mediante reglas fijas de edad y sexo; no usamos sus resultados de exámenes, condiciones ni ninguna evaluación individual de riesgo para generarlos, y no se envían como notificaciones. Son contenido educativo, no una recomendación médica — la decisión sobre cualquier examen es siempre suya y de su médico. Base legal: ejecución del contrato (entrega de la funcionalidad educativa de la app) y, en cuanto al uso del dato de salud ya recogido (sexo al nacer), su consentimiento para el procesamiento clínico (LGPD art. 7(V) y art. 11(I); RGPD art. 6(1)(b) y art. 9(2)(a)). Usted puede descartar cada recordatorio o desactivar esta superficie de recordatorios en cualquier momento en sus preferencias — sin ningún perjuicio para el resto de la app.
5. Consentimiento y cómo revocarlo
Cuando usted autoriza una finalidad sensible, ese consentimiento es:
- Libre — la app funciona en lo esencial aunque usted no autorice la IA;
- Informado — explicamos la finalidad en el momento, en lenguaje claro;
- Específico y destacado — cada finalidad sensible tiene su propia solicitud (no un "acepto todo" genérico), como exige la LGPD para dato de salud;
- Revocable en cualquier momento — usted puede retirar una autorización en los ajustes, sin perder el acceso a lo que ya organizó.
Nuestro sistema solo ejecuta una operación si el consentimiento correspondiente está activo. Por ejemplo: si usted no autoriza el "Procesamiento por IA", la app no envía nada a la IA — esa verificación ocurre automáticamente, en el servidor (función has_active_consent), en cada operación.
Cómo funciona el registro: cada autorización o revocación se graba como un evento inmutable en nuestro registro de consentimiento (consent_events), con la finalidad, la base legal, el idioma y la versión de la Política vigente. Revocar no borra el historial del consentimiento — registra un nuevo evento que interrumpe el tratamiento futuro de esa finalidad.
La revocación no torna ilícito el tratamiento ya realizado lícitamente, pero interrumpe el uso futuro de esa finalidad. Usted no pierde el acceso al historial que ya había organizado.
Diario de salud sensible. La recopilación diaria sensible (alcohol, estrés/contexto de la noche) tiene consentimiento propio (daily_journal), desactivado por defecto: nada se graba hasta que usted lo active, y el servidor bloquea la escritura de esos ítems sin el consentimiento activo. Puede revocarlo en cualquier momento, con la misma facilidad, en Perfil › Privacidad y consentimientos. Al revocar: (1) dejamos de recopilar de inmediato nuevos registros; y (2) eliminamos los registros de alcohol/estrés ya recopilados de esas categorías.
Ocultar ≠ revocar. En la misma pantalla de los consentimientos existe la tarjeta "Lo que aparece en la app" (§3.2), que oculta de las pantallas el estrés del anillo, el ciclo menstrual o la salud mental. Es una preferencia de visualización: no revoca consentimiento, no detiene la recolección, no borra datos y no cambia lo que la IA recibe. Para interrumpir el tratamiento, use la revocación descrita en esta Sección; para cortar la fuente, desconecte el dispositivo vestible o retire el permiso en la app Salud (Sección 8). Los dos controles están uno al lado del otro a propósito — y la pantalla dice, con esas palabras, qué hace cada uno.
6. Cómo la Inteligencia Artificial (IA) trata sus datos
La IA es pieza central de MyHealth (asistente y extracción de datos de documentos), por lo que lo explicamos con total transparencia. Nuestro proveedor de IA es Anthropic, que actúa como subencargado.
6.1 La IA recibe el contenido clínico de su historial, sin sus identificadores directos
- El contenido enviado a la IA es del propio usuario y solo se procesa mediante su consentimiento (
ai_processing). - El contenido clínico que enviamos a la IA, sin que enviemos sus identificadores directos (nombre, CPF, correo electrónico, teléfono) — sustituidos por sexo, edad y el año de nacimiento (sin día/mes) y, cuando esté disponible, por su país (únicamente para regionalizar, de forma educativa, orientaciones de emergencia y de calendario de vacunación — nunca la ciudad ni la ubicación precisa) — y sin los contactos de emergencia — puede incluir: marcadores y tendencias de análisis, mediciones y bioimpedancia, medicaciones, vacunas, alergias, síntomas, consultas y anotaciones, historia familiar, actividad física, datos de sueño y puntajes de dispositivos vestibles, eventos de dispositivo (clasificación de ECG, ritmo irregular, caída, posibles señales de hipertensión, condición cardiorrespiratoria baja), ciclo menstrual y datos reproductivos (incluida la fase de menopausa, cuando usted la informa), hábitos de vida que usted informa (tabaquismo y tiempo de uso, alcohol, actividad y sueño), los contextos diarios no sensibles agregados por semana (café/cafeína, energía/disposición, hidratación y percepción del entrenamiento, como conteos de días, y la categoría de cambio de rutina de la semana — nunca el registro diario aislado, nunca texto libre; ver §3.2), el grupo sanguíneo y las observaciones de su tarjeta de emergencia, y el propio documento (foto/PDF) cuando usted solicita la extracción por IA — antes del envío, la aplicación intenta cubrir (tachar), directamente en su dispositivo, su nombre, CPF, correo electrónico y teléfono impresos en el documento, y usted puede cubrir áreas manualmente; el archivo original permanece intacto en su historial y la versión enviada a la IA es la tachada, cuando se genera. Esta redacción automática es best-effort: puede fallar en fotos de baja calidad o manuscritos y no es garantía de eliminación completa. No enviamos los contactos de su tarjeta de emergencia (nombre, teléfono, parentesco). Las anotaciones libres hechas por usted o por profesionales pueden, eventualmente, contener nombres — por eso recomendamos no insertar datos de identificación en campos de texto. En el chat con el asistente, el contexto puede incluir adicionalmente el historial de la propia conversación y el lugar y el profesional registrados en sus consultas — elementos que no entran en el análisis longitudinal del historial.
- La búsqueda en la web existe solo en el chat asistente, para conocimiento clínico general. Instruimos al modelo para que use solo términos clínicos genéricos, sin incluir sus valores, fechas, edad, nombres o identificadores. Esa protección se aplica por instrucción al modelo y no por un filtro técnico infalible; la búsqueda es ejecutada por la infraestructura de Anthropic. Las funciones de análisis del historial y de extracción de documentos no hacen búsqueda en la web.
6.2 NO usamos sus datos para entrenar IA
- Por los términos comerciales de Anthropic, sus datos (entradas y salidas) no se usan para entrenar ni mejorar modelos y son retenidos por un período limitado y luego eliminados (por regla, en hasta 30 días), salvo retención exigida por ley o para prevención de abuso. Esta relación está amparada en un DPA + SCC (Módulos 2/3, UK IDTA, adenda suiza) en vigor a través de los Términos Comerciales de Anthropic.
6.3 Salvaguardas técnicas
- El tráfico con la IA usa conexión cifrada (TLS).
- Aplicamos salvaguardas contra inyección de prompt y minimización del contenido enviado.
- La IA no toma decisiones automatizadas sobre usted en el sentido del GDPR Art. 22 / LGPD Art. 20: ella organiza y describe, no decide, no diagnostica y no prescribe. Usted revisa y confirma las informaciones, y las lecturas vienen marcadas como contenido a confirmar con su médico.
- La IA no detecta, no monitorea y no diagnostica riesgo de suicidio, autolesión o crisis psiquiátrica, y no contacta a nadie por usted. Si está en crisis, busque ayuda inmediata (en Brasil, CVV 188, 24h, gratuito; fuera de Brasil, la línea nacional de prevención). Vea la Sección 3.5 de los Términos de Uso.
6.4 Estándares y vocabularios abiertos (LOINC® / UCUM)
Para que el mismo examen proveniente de laboratorios distintos (con nombres, siglas e idiomas diferentes) se reconozca como un único parámetro y genere una línea de tiempo coherente, MyHealth normaliza los marcadores usando el vocabulario abierto LOINC® (Logical Observation Identifiers Names and Codes) y estandariza las unidades de medida con base en UCUM. Estos estándares son contenido de referencia licenciado, incorporado en la aplicación — funcionan como un diccionario y no reciben ningún dato personal suyo (Regenstrief Institute no es subprocesador y nada de su historial se le envía).
This product includes content from LOINC® (loinc.org). LOINC is copyright © 1995–2024, Regenstrief Institute, Inc. and the LOINC Committee, and is available at no cost under the LOINC license (loinc.org/license). LOINC® is a registered trademark of Regenstrief Institute, Inc.
6.5 Organización de medicamentos y suplementos (dato derivado, asistido por IA)
Para organizar su historial, la IA puede producir, a partir de los medicamentos y suplementos que usted registra, un dato derivado de organización: los principios activos descompuestos (una fórmula magistral se separa en los ingredientes de su etiqueta) y una categoría general; la vacuna canónica, la enfermedad prevista y la dosis en la serie (consolidando la misma vacuna bajo nombres distintos); y el alérgeno normalizado y su clase. Ese dato se genera a partir de lo que usted ya proporcionó (no recopilamos nada nuevo) y sirve para relacionar, por ejemplo, un principio activo con el marcador correspondiente de su análisis. Es educativo y asistido por IA — usted puede revisarlo y corregirlo, y no es una clasificación clínica, una prescripción ni una verificación de interacciones (vea el Aviso Médico, ítem 5.2). Los detalles del tratamiento por IA siguen las Secciones 6.1–6.3.
6.6 Documento a la espera de cuota/uso disponible
Cuando el cobro esté activo y usted no tenga cuota o uso disponible suficiente al momento del envío, un documento ya tachado (tras la redacción on-device descrita en 6.1) puede quedar guardado, sin análisis, hasta que haya cuota de la suscripción o un paquete adicional disponible — y entonces se analiza automáticamente. El documento espera en su propio historial, bajo las mismas protecciones de seguridad y acceso de su cuenta; nada se envía a la IA mientras el consentimiento de Procesamiento por IA (ai_processing) no esté activo y no haya uso disponible.
6.7 Soporte asistido por IA
Cuando usted habla con nuestro soporte dentro de la app (Perfil › Soporte), un agente puede usar apoyo de IA para redactar y traducir la respuesta. En ese caso, el texto de su conversación de soporte — que puede contener dato de salud que usted escriba — puede enviarse a la IA (Anthropic (Claude), Estados Unidos) solo para preparar un borrador de respuesta o traducirla, que un agente humano revisa antes de enviar. La IA de soporte no accede a su historial clínico — el historial nunca se envía para el soporte.
Ese apoyo de IA solo se activa cuando usted concede un consentimiento nuevo, dedicado y desagregado — "Soporte asistido por IA" (support_ai_share) —, separado del consentimiento general de Procesamiento por IA (ai_processing) y rechazable por separado, desactivado por defecto: el producto de pago funciona por completo aunque usted lo rechace. Ese consentimiento opera junto con su consentimiento de Transferencia internacional (intl_transfer). Si cualquiera de los dos no está activo, el agente responde sin apoyo de IA.
Antes del envío, minimizamos el texto de soporte — un intento best-effort de cubrir identificadores (nombre, documento, contactos) —, pero, a diferencia de los documentos, esto no es una desidentificación ni garantía de eliminación completa; por eso evite incluir datos innecesarios en sus mensajes de soporte.
Ese envío ocurre bajo las mismas salvaguardas que el resto del Procesamiento por IA — el mismo DPA + SCC (UE) con Anthropic que ampara el análisis del historial, la extracción de documentos y el chat, y que rige todos los datos que enviamos a la API de Anthropic (un DPA no se limita por caso de uso): sin uso para entrenamiento (contractual) y con la retención propia de Anthropic (por regla, hasta cerca de 30 días, salvo excepciones legales o de prevención de abuso). No se agrega ningún subencargado nuevo (Anthropic ya está listada).
Personas sin cuenta MyHealth (soporte por correo). Si alguien escribe a nuestro soporte por correo sin tener una cuenta, adoptamos un modelo consent-first: esa persona recibe un correo que le pide dos consentimientos separados — (1) tratar su mensaje para preparar una respuesta y (2) transferirlo a Anthropic (Claude), en los Estados Unidos —, con un enlace a la Política de Privacidad de Datos de Salud del Consumidor. Solo después de que la persona conceda ambos consentimientos, la IA redacta o traduce ese ticket, y un agente humano lo revisa antes de enviar. Si no consiente, un humano responde sin IA. Nada se envía a la IA sin el consentimiento de la propia persona.
6.8 Estrés e IA: qué va y qué no
El Diario de salud sensible NO se envía a la inteligencia artificial. Tus registros de alcohol y de estrés/contexto de la noche (el consentimiento propio del Diario) quedan en su dispositivo y en su historial y no integran el contexto enviado a nuestra proveedora de IA (Anthropic, EE. UU.). Cualquier uso futuro de esos registros por la IA exigiría un consentimiento separado y explícito ("incluir mis registros diarios en el análisis de la IA"), que no existe en esta versión. Esto es diferente de los contextos diarios no sensibles (café/cafeína, energía/disposición, hidratación, percepción del entrenamiento y cambios de rutina), que integran el contexto de la IA solo de forma agregada por semana — conteos de días y categoría de cambio de rutina —, conforme al §3.2.
El índice de estrés de su anillo tampoco se envía a la IA. La puntuación de estrés de Oura se excluye en la propia consulta a la base de datos, tanto en el análisis del historial como en el chat (una única lista de exclusión sirve a las dos superficies), y la exclusión alcanza también el sub-puntaje de estrés incrustado en los "contributors" de resiliencia de Oura — la barrera no depende de que la IA obedezca una instrucción. Tampoco entra en el Informe de Salud en PDF (§3.2). Lo mismo vale para los cuestionarios GAD-7/PHQ-9 de la app Salud.
Lo que SÍ se envía: el eje "estrés" del check-in de bienestar, como promedio semanal. El check-in "¿Cómo estás hoy?" — que usted responde en tres niveles, en los ejes energía, ánimo, estrés y (solo sin sueño de dispositivo) sueño — integra el contexto del análisis bajo los consentimientos de Procesamiento clínico, Procesamiento por IA y Transferencia internacional, solo como promedio semanal por eje, para que la lectura educativa pueda cruzar cómo se siente con su sueño, su actividad y sus análisis. Va descriptivo, con instrucción dura al modelo: nunca diagnóstico de ansiedad, depresión o "trastorno de estrés", nunca instrumento clínico, nunca conducta. Hasta la versión 3.13 esta sección no decía esto — decía solo que el "estrés puntual" quedaba fuera de la IA, texto anterior a los ejes del check-in. Esta es la descripción correcta, y es una de las razones de la re-aceptación de la versión 3.14.
6.9 Relatos de evolución y decisiones de seguimiento
Cuando usted registra la evolución de un ítem en seguimiento como relato suyo (Términos, Sección 9.7), guardamos en su historial el texto del relato, la decisión (mantener o cerrar el seguimiento), la fecha y la versión del texto que usted confirmó, en un rastro inmutable (corregir = un nuevo registro). Esos relatos integran el contexto enviado a la IA explícitamente marcados como relato del paciente — la IA recibe la instrucción de tratarlos como relato ("usted relató que…"), nunca como hecho clínico documentado, y está técnicamente impedida (validación en el servidor, no solo una instrucción) de cerrar o superar un ítem con base en un relato sin su decisión expresa. Todo esto opera bajo los consentimientos ya vigentes de Procesamiento Clínico, Procesamiento por IA y Transferencia Internacional; la copia enviada a la IA sigue el mismo pipeline de redacción de identificadores que el resto del historial.
Minimización: para registrar un relato, los nombres de profesionales son opcionales — el relato funciona igualmente sin identificar a quien hizo la evaluación; recomendamos incluir solo lo necesario.
Exportación y eliminación: los relatos y las decisiones forman parte de su historial — entran en la exportación y se eliminan en la eliminación de la cuenta, por la misma doble vía de la Sección 12.
Menores: en perfiles de menores, quien registra es el responsable legal, en representación, y el registro identifica al responsable que lo hizo; los cierres relevantes se comunican a los demás responsables vinculados al perfil.
6.10 Estado de embarazo y anticonceptivo (transitorio, nunca registrado por la IA)
Cuando usted mantiene el estado de embarazo activo (§3.2) y dispara un análisis o el chat, el trimestre que usted declaró se adjunta al cuerpo de esa solicitud, en memoria, solo para que la IA pueda calibrar la lectura de sus análisis por los rangos propios del embarazo y la lactancia. No lo persistimos en ninguna tabla, y la IA está instruida — con filtrado determinista de la salida en el servidor como refuerzo (con prueba de regresión) — para nunca registrar "embarazada", "gestante" ni "en período de lactancia" como condición, alerta, ítem de la lista de problemas, resumen ni diagnóstico en su historial. Los análisis automáticos/proactivos y la vía de historial grande (lote) no reciben ese estado — solo acompaña al análisis que usted inicia. La transferencia a Anthropic (Estados Unidos) se rige por el DPA/SCC ya vigente (Sección 9), bajo el consentimiento pregnancy-state-1.0 (que cubre la transferencia internacional), y Anthropic conserva la solicitud por su propio límite contractual (por regla ~30 días — Sección 6.2); nosotros no almacenamos ese estado.
El estado anticonceptivo (§3.2), cuando usted lo mantiene activo, sigue el mismo diseño transitorio: queda solo en su dispositivo (Keychain, expira en ~24 meses) y se adjunta al cuerpo de la solicitud, en memoria, solo cuando usted dispara un análisis o el chat, bajo el consentimiento contraceptive-state-1.0 (que cubre la transferencia internacional). No lo persistimos en ninguna tabla, no va a los análisis automáticos/proactivos ni a la vía de historial grande, y la IA está instruida para nunca escribirlo como condición, alerta ni diagnóstico en su historial. El estado de lactancia / posparto es la etapa "posparto" del estado de embarazo, bajo el mismo tratamiento anterior.
6.11 Equipo de cuidado en el contexto del análisis
Si usted agrega profesionales a su Equipo de Cuidado (por ejemplo, el médico que ya lo atiende), el nombre y la especialidad de esos profesionales — y, cuando usted los indique, la institución y el motivo del seguimiento — pasan a formar parte del contexto que enviamos a la IA al analizar su historial de salud, para que la orientación educativa pueda señalar al profesional que usted ya registró (por ejemplo, "vale la pena llevar esto a su cardiólogo ya registrado") en lugar de una sugerencia genérica. Nunca enviamos a la IA los datos de contacto del profesional (teléfono, correo o dirección) ni el número de registro; esos campos permanecen solo en su historial. Es el mismo tratamiento que ya ocurre cuando usted conversa con la IA en el chat. La base legal y la transferencia internacional son las mismas que para el resto del procesamiento por IA descrito en esta sección.
6.12 Biblioteca educativa generada por IA (contenido genérico y poblacional)
Además de la lectura personalizada, la app muestra una biblioteca de contenido educativo sobre marcadores, mediciones y condiciones (por ejemplo, "qué es la ferritina" o "qué suele significar un valor por encima del rango"). Ese contenido puede ser generado por IA — por la misma proveedora (Anthropic) y con la misma procedencia de las Secciones 6.1–6.3 —, pero de forma genérica y poblacional: cada texto se produce una única vez por tema e idioma y es el mismo para todos los usuarios de ese tema. La generación no recibe ningún dato suyo: la IA recibe solo la coordenada abstracta del tema (el nombre del marcador/medición/condición de nuestro catálogo y categorías genéricas de dirección, rango y grupo poblacional) — nunca su valor, su resultado, sus fechas ni ningún identificador. La personalización ocurre solo en la selección: la app usa sus datos, en su dispositivo, únicamente para elegir, de la biblioteca, qué textos genéricos son relevantes para mostrarle. El contenido en sí no es un análisis individual de su caso — es material educativo poblacional, disponible independientemente del consentimiento de Procesamiento por IA (que rige la lectura personalizada), y con la misma regla de no-diagnóstico del resto de la app (ver el Aviso Médico).
7. Compartir en familia (opt-in, solo lectura, revocable)
MyHealth permite que usted comparta su historial con un familiar, de forma controlada:
- Es opt-in: nada se comparte sin que usted lo inicie y autorice (
family_sharing). - El acceso es solo lectura y del historial completo (todo o nada — no es posible compartir solo partes): el familiar puede ver, pero no puede editar ni borrar.
- El vínculo se crea mediante un código de invitación de un solo uso, que expira en 7 días si no se utiliza.
- Usted puede revocar el vínculo en cualquier momento, finalizando el acceso.
El familiar también necesita ser usuario de la app. Ese acceso compartido es entre usted y la persona que usted elija — no es un compartir con terceros ni con fines comerciales.
7.1 Compartir ítem por ítem de condiciones hereditarias
Además del vínculo de lectura anterior, usted puede elegir, ítem por ítem, ofrecer condiciones de salud registradas en su historial (por ejemplo, un diagnóstico y el año de inicio) a los familiares vinculados, para que ellos puedan añadirlas a su propia historia familiar. Cómo funciona:
- Doble autorización: el ítem solo se ofrece si usted lo activa, y solo se incorpora si su familiar lo acepta expresamente, ítem por ítem (nunca en bloque).
- Minimización bloqueada en código: se transmite solo la condición, el período (año de inicio) y el estado — nunca exámenes, documentos, valores, medicaciones, texto libre, adjuntos ni rutina. La base de datos rechaza cualquier contenido más allá de esos campos.
- Aviso de permanencia: en el acto de activar cada ítem, mostramos el ítem nombrado, quién puede recibirlo y el aviso de que, si usted lo desactiva después, lo que un familiar ya aceptó permanece en su registro. Registramos su consentimiento (quién, cuándo y la versión del texto mostrado).
- Regla de permanencia (revocación ex nunc): la revocación produce efectos a partir de ese momento y no afecta las incorporaciones ya aceptadas por sus familiares, que pasan a tratarse como datos de salud de sus respectivos titulares (historia familiar) — como si las hubieran anotado de memoria. La desactivación retira de inmediato la oferta para todos los vinculados, en un toque, gratuita y sin justificación.
- Eliminación por el receptor: el familiar puede eliminar el ítem incorporado en cualquier momento, y este integra la exportación y la eliminación de datos del propio familiar.
- Desidentificación al eliminarse la fuente: si la fuente solicita la eliminación de sus datos o borra su cuenta, retiramos del registro del familiar toda referencia a la identidad y a la cuenta de la fuente, permaneciendo solo el grado de parentesco, la condición y el período (LGPD art. 18, VI; GDPR art. 17).
- Menores: los perfiles de menores no participan como fuente por decisión propia; la gestión de datos de menores sigue el mecanismo de responsables legales.
Base legal: tratamiento con base en su consentimiento específico y destacado (LGPD art. 11, II, "a"; GDPR art. 9(2)(a)) y, cuando aplique, mediante autorización válida bajo el My Health My Data Act (Washington/EE. UU.). El ítem incorporado se trata como dato sensible del propio receptor en todo el pipeline (incluida la IA, la exportación y la eliminación), bajo los consentimientos vigentes del receptor.
7.2 Gestor autorizado por usted (delegación por un adulto)
Mediante su consentimiento específico y destacado (LGPD art. 7, I y art. 11, I; GDPR art. 9(2)(a); para residentes de Washington/EE. UU., el consentimiento separado exigido por el MHMDA), un adulto designado por usted (el "Gestor") puede acceder y registrar datos en su historial. Cómo funciona este tratamiento:
- Consentimiento en su dispositivo, con identidad reforzada: la autorización solo la concede usted, en su aparato, tras una confirmación reforzada de identidad; registramos quién consintió, cuándo y la versión del texto mostrado.
- Base legal: su consentimiento, revocable en cualquier momento con efecto inmediato, en un toque, gratuito y sin justificación; el Gestor solo sabe que el vínculo cambió, nunca el motivo. La revocación termina de inmediato los poderes de gestión; el vínculo de lectura permanece hasta que usted también lo elimine (ambas opciones aparecen lado a lado en la aplicación).
- Actos personalísimos técnicamente bloqueados: el Gestor no puede cambiar sus consentimientos, eliminar su cuenta, crear/cambiar/eliminar compartires o vínculos, cambiar sus credenciales, realizar compras en su nombre ni exportar su historial en masa — el bloqueo de consentimientos, eliminación de cuenta, vínculos y credenciales se aplica en el servidor (reglas de acceso a la base de datos); el de compras y exportación en masa se aplica técnicamente en la aplicación.
- Pista de auditoría: mantenemos un registro de autoría inmutable de todo lo que el Gestor crea o edita en su historial y se lo mostramos a usted, además de un resumen de su actividad, en la aplicación, que el Gestor no puede desactivar. Esos registros se conservan por el mismo plazo que el historial.
- Titularidad: lo que el Gestor registra es dato suyo y permanece en su historial tras la revocación, bajo sus consentimientos y derechos (acceso, exportación, eliminación).
- Menores: los perfiles de menores no pueden nombrar Gestor; la gestión de datos de menores sigue exclusivamente el mecanismo de responsables legales.
8. Apple Health (HealthKit)
MyHealth permite importar mediciones de Apple Health (HealthKit) — peso, altura, composición corporal, glucemia, presión, frecuencia cardíaca, saturación y temperatura, además de métricas del día a día cuando su dispositivo las ofrece, como alteraciones respiratorias del sueño, tiempo a la luz del día y sesiones de atención plena (mindfulness) — y, cuando usted las autoriza en los permisos de iOS, también datos de ciclo menstrual y salud reproductiva (flujo menstrual, sangrado intermenstrual, pruebas de ovulación, calidad del moco cervical) a su historial. No importamos registros de actividad sexual.
Glucosa de monitor continuo (CGM) — solo agregados diarios. Al importar glucosa de Apple Salud, los días con monitor continuo de glucosa (cientos de lecturas) se resumen en su propio dispositivo y se graban solo como agregados diarios — media, mínimo, máximo, variabilidad (CV) y el porcentaje del día dentro del rango de 70–180 mg/dL del estándar de visualización de la industria (AGP); las lecturas continuas brutas nunca son almacenadas por nosotros. Las mediciones puntuales (capilar/manual) continúan guardadas como mediciones normales, con fecha y hora (ver §3.2).
Patrones del ciclo (opt-in propio, desactivado por defecto). Si usted lo activa en Perfil › Privacidad, la app puede mostrar los días de ciclo registrados junto a sus gráficos (sueño, corazón) y observar patrones descriptivos locales (por ejemplo, cómo se comporta su sueño en los días de menstruación registrados). Es una composición, en su dispositivo, de datos que usted ya ve: nada de esto se convierte en notificación, nada se envía a la IA más allá de lo que usted ya autorizó, y la app nunca calcula ni predice fertilidad/ovulación. No disponible en perfiles de dependientes; revocable en cualquier momento (el patrón simplemente deja de mostrarse).
Adherencia de medicamentos (iOS 26 o posterior). Vea el resumen en §3.2 — la app puede importar, de Apple Salud, las dosis de medicamento marcadas como tomadas, emparejadas con un medicamento que usted ya registró; es un registro de memoria para usted, nunca fiscalización, y nunca genera una notificación de dosis perdida u olvidada.
Registros Clínicos (solo Estados Unidos, disponibilidad condicional). Vea el resumen en §3.2 — la importación de solo lectura de sus registros clínicos estructurados (análisis, vacunas, medicamentos, condiciones, procedimientos y alergias) vía FHIR depende de una autorización que solo Apple puede conceder y está disponible solo para cuentas en Estados Unidos; mientras esa autorización no exista, la función permanece invisible e inactiva en la app.
- La importación es opcional y ocurre solo con su autorización explícita, concedida en los permisos de iOS. El acceso es solo de lectura — MyHealth no escribe datos en Apple Health.
- Los datos provenientes de Apple Health se usan exclusivamente para enriquecer su propio historial dentro de la app.
- En conformidad con la Directriz 5.1.3 de la App Store de Apple, los datos de Apple Health NUNCA se usan para marketing/publicidad, NUNCA se comparten con terceros para fines de propaganda o data mining, y NUNCA se usan para entrenar modelos de IA.
Conexión con pulseras y anillos inteligentes (Oura y WHOOP)
Además de Apple Health, usted puede, de forma opcional y revocable, conectar dispositivos vestibles de terceros, con consentimiento específico por proveedor (wearable_sync_oura, wearable_sync_whoop):
- Oura Ring: sueño y fases del sueño, puntajes diarios (sueño, preparación, actividad, estrés, resiliencia), desviación de temperatura, pasos, calorías, distancia, tiempo sedentario, SpO2, índice de alteraciones respiratorias del sueño, VO2max, edad cardiovascular, entrenamientos y sesiones de meditación, y las anotaciones que usted registra en la app de Oura (etiquetas mejoradas): el texto libre (nombre personalizado, comentario) se descarta en la importación — no lo guardamos; guardamos solo el código de categoría estandarizado, que — agregado por semana, nunca como texto libre — puede integrar el contexto de la IA cuando usted mantiene el Diario de salud (
daily_journal) activo, es visible solo para usted y se elimina al desconectar (ver Sección 3.2). Para las anotaciones, Oura exige un permiso adicional (alcance "tag"): las conexiones hechas antes de esta versión solo empezarán a sincronizarlas después de que usted reconecte Oura. Las puntuaciones de estrés y de resiliencia son categóricas (una etiqueta del día, no un número): le mostramos la etiqueta publicada por Oura, con la fecha a la que se refiere, en la tarjeta "Tu preparación de hoy" de Rutina — sin cálculo, sin color de gravedad y sin ordenación nuestra —, y el estrés puede ocultarse de la pantalla en Perfil › Privacidad y consentimientos ("Lo que aparece en la app", §3.2), sin que eso desconecte Oura ni interrumpa la sincronización. La puntuación de estrés nunca se envía a la IA y nunca entra en el PDF (Sección 6.8). - WHOOP: puntaje de recuperación, frecuencia cardíaca de reposo, variabilidad de la FC (HRV), SpO2, temperatura de la piel, carga (strain), sueño y entrenamientos.
La autorización usa OAuth: los tokens de acceso quedan cifrados (AES-256-GCM) en nuestro servidor y no son accesibles por la aplicación. Oura opera en Finlandia (Espacio Económico Europeo) y WHOOP en los Estados Unidos; conectar esos servicios implica transferencia internacional de entrada, bajo las salvaguardas de la Sección 9.1. Oura y WHOOP actúan como fuentes de datos (controladoras independientes de las propias plataformas), no como nuestros subencargados, y no reciben datos de su historial.
Al desconectar un dispositivo vestible:
- WHOOP: para cumplir las condiciones de uso de la API de WHOOP y por estándar de privacidad que adoptamos, solicitamos la revocación del acceso en WHOOP y eliminamos definitivamente todos los datos originados de WHOOP ya sincronizados (sueño, puntajes, mediciones, actividades y eventos). Recomendamos exportar antes, si desea conservar una copia.
- Oura / Apple Health: revocamos el acceso y eliminamos los tokens cifrados que guardamos. Los datos ya sincronizados permanecen en su historial, salvo que usted solicite su eliminación. Excepción: las anotaciones de texto libre de Oura se eliminan siempre al desconectar, aunque usted elija conservar los demás datos ya sincronizados.
Los datos importados de dispositivos vestibles y de Apple Health siempre se graban en su propio historial (titular de la cuenta) y nunca en el perfil de un dependiente, aunque usted esté visualizando el perfil de un menor.
9. Subencargados y transferencias internacionales
Nosotros no vendemos sus datos. Para operar el servicio, usamos un conjunto mínimo de proveedores ("subencargados"/"encargados"), cada uno bajo contrato de tratamiento de datos (DPA) en vigor, confidencialidad y seguridad, tratando datos solo bajo nuestras instrucciones. Los tres subencargados de abajo tienen DPA/SCC vigentes: Supabase (firmado el 2026-06-18), Anthropic (vía Términos Comerciales, 2026-06-17) y Resend (vía EU-US DPF + SCC, 2026-06-17).
| Subencargado | Qué hace | Qué dato trata | Dónde | Salvaguardas |
|---|---|---|---|---|
| Supabase | Base de datos (PostgreSQL), autenticación, almacenamiento de documentos y funciones de borde | Datos clínicos seudonimizados; PII cifrada en la bóveda; documentos cifrados; metadatos de cuenta | São Paulo, Brasil (sa-east-1) | DPA en vigor (firmado el 2026-06-18; Supabase Pte. Ltd) — incluye SCC de la UE + salvaguardas de transferencia (UK/Suiza); infraestructura certificada SOC 2 Type 2 e ISO 27001 (certificaciones del proveedor Supabase); copias de seguridad diarias (14 días); retención de log 28 días; cifrado en tránsito (TLS) y en reposo; cifrado adicional de campo bajo nuestra gestión de claves; aislamiento por RLS; SCC para eventuales transferencias fuera del EEE |
| Anthropic, PBC | Modelos de IA de Anthropic para análisis del historial, extracción de documentos, chat y generación de la biblioteca educativa genérica (en esta última, recibe solo la coordenada abstracta del tema — nunca datos suyos; ver Sección 6.12) | Contenido clínico seudonimizado (valores, fechas, anotaciones, hábitos de vida, ciclo, agregados de dispositivo vestible — en la glucosa de monitor continuo, solo los agregados diarios, nunca las lecturas brutas —, el nombre y la especialidad (y, si se indican, la institución y el motivo) de los profesionales de su Equipo de Cuidado — nunca sus datos de contacto ni el número de registro — y contextos diarios no sensibles agregados por semana — conteos de días y categorías de cambio de rutina, nunca el registro diario aislado; el texto libre de las anotaciones de su dispositivo vestible es descartado y nunca enviado, y solo el código de categoría estandarizado de ellas — nunca texto libre, agregado por semana — puede enviarse cuando usted mantiene el Diario de salud (daily_journal) activo — ver §3.2) más sexo, edad, país y el año de nacimiento (sin día/mes) — sin identificadores directos y sin contactos de emergencia — y, en el análisis de documento, la copia tachada de la imagen/PDF (redacción on-device best-effort de los identificadores impresos, cuando se localizan) — de forma transitoria; y, cuando un agente usa la redacción asistida por IA en el soporte, el texto de su conversación de soporte (nunca el historial); y, cuando USTED dispara un análisis o el chat con el estado de embarazo activo, el trimestre autodeclarado (enum) que usted consintió (pregnancy-state-1.0) — y, del mismo modo, el estado anticonceptivo autodeclarado (enum) que usted consintió (contraceptive-state-1.0), cuando está activo — de forma transitoria, únicamente en el cuerpo de la solicitud, nunca almacenado por nosotros (§3.2 y 6.10) | Estados Unidos (transferencia internacional) | DPA en vigor (vía Términos Comerciales de Anthropic, 2026-06-17) + SCC; no-entrenamiento contractual; retención limitada (~30 días); TLS |
| Resend | Envío de correos transaccionales (código de acceso/OTP y avisos de la cuenta) | Solo su dirección de correo electrónico y el cuerpo del correo; sin PHI / sin contenido de salud | EE. UU. / global | DPA en vigor (2026-06-17) vía EU-US DPF + SCC; TLS. Para quienes eligen "Ocultar correo" en Sign in with Apple, los correos transaccionales se entregan a través del relay privado de Apple (@privaterelay.appleid.com) y no vemos su correo real |
| Apple (App Store / In-App Purchase / HealthKit / push) | Distribución, HealthKit, notificaciones y procesamiento de pagos de suscripciones y paquetes adicionales como merchant of record | Datos de compra/recibo; no recibimos datos de su tarjeta; sin contenido de salud en el flujo de pago | EE. UU. / global | Términos de la App Store; Directriz 5.1.3 |
Oura y WHOOP no figuran en esta tabla: son fuentes de datos que usted conecta (Sección 8), actuando como controladoras independientes de las propias plataformas, y no como nuestros subencargados. Apple actúa como controladora independiente para distribución, HealthKit, push y pagos. Los DPA y las Cláusulas Contractuales Estándar (SCC) de nuestros tres subencargados (Supabase, Anthropic y Resend) están en vigor, conforme la columna "Salvaguardas". Mantenemos una página pública de subencargados actualizada en https://www.bas-ai.com/myhealth/legal/subprocessadores. Avisaremos antes de agregar un nuevo subencargado relevante.
9.1 Transferencias internacionales
Su historial queda almacenado en Brasil (São Paulo) — esa es la regla. Las transferencias hacia fuera de Brasil ocurren de forma limitada y con su autorización (intl_transfer): en el procesamiento por IA (Anthropic, Estados Unidos — Sección 6), en el cual enviamos el contenido clínico sin sus identificadores directos (en la extracción de documento, el propio archivo — tras una redacción automática on-device best-effort que intenta cubrir nombre, CPF, correo y teléfono; los identificadores no localizados pueden permanecer en el archivo); en la conexión de dispositivos vestibles (Oura, en Finlandia/EEE; WHOOP, en los Estados Unidos — Sección 8); y en la distribución por Apple (Estados Unidos). Cuando haya transferencia internacional, adoptamos las salvaguardas exigidas:
- LGPD (Art. 33): transferencia basada en consentimiento específico y/o en garantías contractuales adecuadas (cláusulas estándar), conforme regulación de la ANPD.
- GDPR (Art. 44–49): Cláusulas Contractuales Estándar (SCC) y/u otras garantías adecuadas para transferencias fuera del EEE, con evaluación de impacto de la transferencia cuando sea aplicable.
También podemos divulgar datos cuando sea exigido por ley (orden judicial o autoridad competente), siempre limitado a lo estrictamente necesario y, cuando esté legalmente permitido, notificándolo a usted.
10. Seguridad de la información
La confidencialidad de sus datos de salud es nuestro control número uno. Las principales medidas:
- Separación entre identidad y datos clínicos: quién es usted (nombre, correo electrónico, teléfono, documento) queda en una bóveda cifrada (
identity_vault) con cifrado de campo autenticado (AEAD) determinista (pgsodium, AES-256), separada de las tablas clínicas, que se refieren a usted solo por un código. - Descifrado controlado: la PII solo se descifra mediante una función segura, bajo su propia identidad, con registro de auditoría.
- Cifrado en reposo y en tránsito: base de datos y almacenamiento cifrados; comunicaciones por TLS.
- Control de acceso por fila (RLS) por verbo: la base de datos garantiza que solo usted (o un responsable/familiar autorizado) accede a sus datos — y los permisos de leer y escribir están separados.
- Autenticación en dos pasos (MFA/2FA vía TOTP): disponible para reforzar el acceso a su cuenta.
- Consentimientos versionados y registro de auditoría inmutable (solo metadato de acceso, nunca el contenido clínico).
- Salvaguardas de IA: eliminación de los identificadores directos (nombre, CPF, correo electrónico, teléfono) del contexto enviado, no envío de los contactos de la tarjeta de emergencia, minimización del contenido y protección contra inyección de prompt.
Buscamos alineación a las mejores prácticas internacionales de seguridad de la información en salud. Ningún sistema es 100% inmune; por eso mantenemos planes de respuesta a incidentes (ver Sección 14).
11. Datos de niños y adolescentes (menores)
La protección de niños y adolescentes observa el Estatuto del Niño y del Adolescente (Ley 8.069/1990), la Ley 15.211/2025 (ECA Digital), el Art. 14 de la LGPD y el Art. 8 del GDPR (EEE).
- El registro propio está destinado a mayores de 18 años (o a la mayoría de edad civil del país, si es superior).
- El menor no posee cuenta ni correo electrónico propios: existe solo como perfil gestionado dentro de la cuenta de un responsable adulto (campo
managed_by), que declara esa condición. - El perfil puede tener más de un responsable: el responsable principal invita a otro adulto mediante código de invitación con plazo de validez. Cada invitado recibe un rol: responsable (ve y edita) o acompañante (solo lectura). Toda autorización se verifica en el servidor, en cada operación.
- El consentimiento relativo al menor se registra identificando qué adulto lo concedió, observando el mejor interés del niño y del adolescente (LGPD Art. 14).
- Los recursos de pago de IA exigen rol de responsable y se cobran al responsable principal (titular pagador del perfil), independientemente de qué responsable los haya activado; el registro de uso permanece vinculado al perfil del menor para auditoría.
- Aplicamos a esos datos la misma protección máxima (bóveda de identidad, RLS, no-entrenamiento de IA). No dirigimos publicidad a menores. Los datos de dispositivos vestibles nunca siguen al perfil de un menor.
- El responsable puede, en cualquier momento, exportar los datos del dependiente y, en condición de responsable principal, eliminar de forma definitiva el perfil del dependiente y todos los datos asociados (exámenes, documentos y registros) — la eliminación es permanente.
Adoptamos, en cualquier país, el límite único de 18 años para cuenta propia. Ese requisito se refiere a la titularidad de la cuenta y no se confunde con la edad de consentimiento digital autónomo del GDPR (Art. 8, entre 13 y 16 años según el país). Por debajo de 18, el tratamiento de datos solo ocurre mediante un perfil gestionado por un responsable adulto.
Usuarios en los Estados Unidos (COPPA): MyHealth no ofrece cuentas a menores ni recopila datos directamente de niños. Cualquier dato de menor es insertado y controlado por un adulto responsable, que ejerce el consentimiento parental verificable.
Diario sensible no disponible para menores. La recopilación diaria sensible (alcohol, estrés) no se realiza en perfiles de menores ni en perfiles gestionados por un responsable — bloqueada en el cliente y en el servidor. Es un recurso exclusivo de titulares adultos (18+). No recopilamos, bajo ninguna hipótesis, registros de alcohol/estrés de menores.
12. Retención y descarte
Adoptamos el principio de minimización: guardamos cada categoría de dato solo por el tiempo necesario a su finalidad o exigido por ley. Como MyHealth se distribuye mundialmente, aplicamos el criterio más protector entre las leyes aplicables: por defecto, la eliminación borra la identidad y el historial, y la retención es la excepción, accionada únicamente cuando una ley concreta la exige o para permitir prevención de fraude y respuesta a autoridades. La única excepción que sobrevive a la eliminación para toda cuenta es un índice forense mínimo — identificadores de búsqueda en código irreversible (HMAC) + IPs recientes, sin dato de salud —, descrito en 12.2.
12.1 Plazos de retención
| Categoría | Plazo | Por qué |
|---|---|---|
| Historial y bóveda de identidad (datos clínicos + PII) | Mientras su cuenta exista; eliminados en la eliminación de la cuenta (ver 12.2) | Usted mantiene el historial organizado mientras quiera |
| Series diarias de vestible / Apple Salud (métricas diarias importadas — p. ej., pasos, SpO₂, frecuencia cardíaca al caminar, actividad y ambiente, datos nutricionales, marcha y los agregados diarios de glucosa de monitor continuo (CGM); nunca mediciones registradas manualmente, mediciones clínicas puntuales — peso, glucemia capilar/puntual, presión —, ni insulina, alcohol, espirometría o uso de inhalador) | Detalle diario por 13 meses; después de eso, los puntos diarios pueden ser condensados en resúmenes semanales (mínimo, media, máximo y conteo) y, con más de 36 meses, en resúmenes mensuales — una excepción de granularidad a la línea anterior: el histórico permanece en su historial como resumen | Minimización / limitación de almacenamiento (LGPD Art. 6, III; RGPD Art. 5(1)(c) y (e)) — política nuestra de minimización, no un plazo legal |
Registros de acceso / auditoría (access_log — fecha/hora, IP de origen, acción; nunca contenido clínico) | 6 meses | Seguridad y detección de fraude/abuso (medida proporcional — interés legítimo, GDPR Art. 6(1)(f); LGPD Art. 7, IX). En Brasil, atiende también al piso del Marco Civil (Ley 12.965/2014, Art. 15) para proveedor de aplicación. El log (fecha/hora + IP) no es dato de salud y la IP nunca se usa para inferir condición de salud |
| Identidad mínima retenida en la eliminación (nombre cifrado + correo cifrado + fecha de creación + fecha del último acceso) | Solo cuando hubo transacción (suscripción o paquetes comprados); por el plazo fiscal de su jurisdicción (Brasil, Estados Unidos y demás países: 5 años; Reino Unido y Canadá: 6 años; Unión Europea: 10 años), con purga automática al final. Quien nunca transaccionó: nada de esto se retiene — la identidad se borra en la eliminación | Cumplir obligación fiscal/contable que solo nace de una transacción real (Brasil: CTN, Arts. 173 y 174; Estados Unidos: reglas del IRS; Unión Europea: plazo del Estado miembro; Reino Unido: Limitation Act 1980 / HMRC; Canadá: Income Tax Act s. 230). Sin transacción, no hay obligación legal que justifique guardar la identidad |
| Datos de facturación y fiscales (recibos, movimiento de suscripción y paquetes) | Plazo fiscal de la jurisdicción (Brasil: 5 años) — solo para quien transaccionó | Plazos tributarios (Brasil: CTN, Arts. 173 y 174; o la ley fiscal local aplicable) |
| Telemetría técnica desidentificada | Hasta cerca de 12 meses | Política interna de minimización (LGPD Art. 6, III) — no es plazo legal |
Registros de consentimiento (consent_events, desvinculados / seudonimizados de su perfil en la eliminación — el identificador se sustituye por un código HMAC cuya clave queda fuera de la base de datos) | Mantenidos como prueba de licitud por el plazo prescripcional aplicable | Comprobar la licitud y las autorizaciones concedidas/revocadas (accountability — GDPR Art. 5(2)/7(1); LGPD Art. 8/6, X) |
Índice forense mínimo retenido en la eliminación (account_forensic_hold — identificadores de búsqueda en código irreversible HMAC — correo, identificador Sign in with Apple, teléfono, documento nacional — + IPs recientes; nunca nombre/correo legible ni contenido clínico) | Plazo prescripcional aplicable para ejercicio/defensa de derechos y respuesta a autoridad — fijado por defecto, como medida proporcional, en la misma duración del plazo de guarda fiscal (5 años Brasil/EE. UU./demás; 6 años Reino Unido/Canadá; 10 años Unión Europea), con purga automática al final | Prevención de fraude y respuesta a solicitud de autoridad competente dentro del plazo — obligación legal y ejercicio regular de derechos (LGPD Art. 16, I — obligación legal de atender orden/autoridad —, Art. 7º VI — defensa en proceso — y Art. 7º IX — prevención de fraude, uso secundario bajo LIA; GDPR Art. 6(1)(f) y Art. 17(3)(e)). Acceso break-glass restringido al máximo responsable, con motivo obligatorio y auditoría inmutable |
Cómo se protege la identidad cuando se retiene: cuando hay transacción y la ley fiscal exige guarda, mantenemos el nombre y el correo cifrados (misma protección de la bóveda de identidad), en una tabla aislada, accesible únicamente por el servicio interno (RLS, sin acceso de usuario), y la borramos automáticamente al final del plazo. No guardamos su correo en texto legible.
Retención del diario sensible. Mientras el consentimiento esté activo y la cuenta exista, los registros del Diario de salud sensible (alcohol, estrés/contexto de la noche) permanecen en su historial. Al revocar el consentimiento, se eliminan; al eliminar la cuenta, siguen la doble vía de eliminación (Sección 12). No hay retención fiscal de esos datos.
12.2 Eliminación definitiva de la cuenta (derecho al borrado — LGPD Art. 18, VI / GDPR Art. 17 / equivalentes locales)
La eliminación está disponible directamente en la app, en Perfil › Privacidad › Eliminar mi cuenta (exigencia de Apple). Al confirmar, ejecutamos la eliminación permanente en cascada — una operación inmediata — de todo su historial clínico (análisis, condiciones, medicaciones, vacunas, documentos, mediciones, historial, consultas, conversaciones con la IA, datos de dispositivos vestibles) y de los archivos en el almacenamiento, revocamos las conexiones de dispositivos vestibles y cerramos su cuenta de acceso.
Dependientes gestionados y migración de guarda. La eliminación de su cuenta también borra los datos y los archivos de los dependientes que usted gestiona (perfiles de menores bajo su guarda). Antes de concluir, si un menor tiene otro responsable ya vinculado, la app ofrece migrar la guarda de ese menor al co-responsable existente — de modo que el perfil del menor sobrevive con él, en lugar de ser borrado. Si usted opta por no migrar, el perfil del dependiente se elimina junto con su cuenta. En cualquier caso, nunca retenemos el nombre ni el correo del menor por motivo fiscal (ver abajo).
Las copias de seguridad (backups) pueden, por un corto período, todavía contener datos ya eliminados: son sobrescritas en el ciclo normal de nuestro encargado (Supabase, alrededor de 14 días — bien dentro de los 6 meses), y los contratos de tratamiento de datos (DPA) con Supabase y Anthropic rigen el descarte de cualesquiera copias residuales. (No alegamos "destrucción de claves" ni purga instantánea del backup.)
La eliminación de su identidad depende de si usted hizo, o no, una compra:
- Si usted nunca hizo ninguna compra (suscripción o paquetes): borramos también su nombre y su correo (en texto legible) en la eliminación y no creamos ningún registro fiscal de identidad. Solo sobrevive el índice forense mínimo descrito abajo (identificadores de búsqueda en código irreversible HMAC + IPs recientes, sin dato de salud), retenido para prevención de fraude y respuesta a autoridades — nunca su nombre o correo legible.
- Si usted hizo al menos una compra: la ley fiscal/contable de su país nos obliga a guardar el registro de la transacción por un plazo (en Brasil, 5 años). Para ello mantenemos un registro contable mínimo y, cuando sea indispensable vincularlo a usted, su nombre y correo cifrados — aislados, accesibles únicamente mediante solicitud judicial o de autoridad competente, y borrados automáticamente al final del plazo legal.
Recibo de eliminación (accountability — LGPD Art. 6º, X): podemos confirmar la conclusión de la eliminación mediante solicitud al DPO. La eliminación no es total — permanecen los registros mínimos descritos a continuación, por imposición legal.
Índice forense mínimo que sobrevive a la eliminación (todas las cuentas). En el acto de la eliminación, y para cualquier cuenta — incluidos perfiles de menores y eliminaciones que usted mismo realiza —, guardamos un índice forense minimizado, en una tabla aislada y blindada (sin acceso de usuario ni del personal de operación común), que contiene como máximo: (a) códigos irreversibles (HMAC) de sus identificadores de búsqueda — correo, identificador Sign in with Apple, teléfono y documento nacional — que no permiten recuperar el valor original y sirven solo para confirmar una correspondencia exacta cuando se nos presenta un identificador; (b) las direcciones IP de sus accesos recientes; y (c) el identificador seudónimo de la cuenta (account_ref) y metadatos mínimos de guarda (fechas de creación/eliminación, jurisdicción y plazo). Este índice no contiene dato de salud, nombre o correo en texto legible, ni ningún contenido de su historial. Se trata de dato seudonimizado — permanece dato personal (LGPD Art. 12 y 13), retenido con base en el Art. 16, I; no invocamos anonimización (Art. 16, IV). Finalidad: prevención de fraude y respuesta a solicitud de autoridad competente — por ejemplo, responder "qué cuentas estuvieron asociadas a este correo, Apple ID o IP" — dentro del plazo. Base legal: cumplimiento de obligación legal y ejercicio regular de derechos (LGPD Art. 16, I — obligación legal de atender orden/autoridad — como base primaria de supervivencia, Art. 7º VI — defensa en proceso — y Art. 7º IX — prevención de fraude, uso secundario bajo LIA; GDPR Art. 6(1)(f) y Art. 17(3)(e)). Plazo: el plazo prescripcional aplicable para ejercicio/defensa de derechos y respuesta a autoridad — fijado por defecto, como medida proporcional, en la misma duración del plazo de guarda fiscal (5 años Brasil/EE. UU./demás; 6 años Reino Unido/Canadá; 10 años Unión Europea) —, con purga automática al final. Acceso: restringido, del tipo "break-glass", reservado al máximo responsable (owner) de BAS AI, siempre con motivo obligatorio y registro inmutable (a prueba de alteración) de cada consulta; la clave que genera los códigos HMAC se guarda en bóveda (Vault), cifrada por una clave raíz gestionada fuera de la base de datos, y nunca se expone. Las cuentas eliminadas antes de la vigencia de esta versión no poseen este índice.
Lo que siempre permanece después de la eliminación, para cualquier usuario:
- Registro mínimo de la eliminación, sin ningún dato personal y con su identidad sustituida por un código irreversible (no permite reidentificarlo), solo para comprobar que la eliminación ocurrió.
- Índice forense mínimo (descrito arriba): identificadores de búsqueda en código irreversible (HMAC) + IPs recientes, sin dato de salud, retenido por el plazo prescripcional aplicable (fijado en la misma duración del plazo de guarda fiscal) para prevención de fraude y respuesta a autoridad, bajo acceso break-glass auditado.
- Registros de acceso por el período de guarda de 6 meses (12.1), proporcionados únicamente mediante solicitud judicial o de autoridad competente.
- Registros de consentimiento desvinculados de su perfil (sustituimos el identificador por un código seudónimo, separado por una clave que no queda en la base de datos), mantenidos solo como prueba de licitud por el plazo prescripcional. Tratamos esto como dato seudonimizado, no como dato anónimo irreversible.
- Opcional — investigación: si, y solo si, usted lo autoriza al momento de la eliminación, mantenemos sus marcadores de forma seudonimizada — sin nombre, sin identificador de perfil (
profile_id), sin texto libre y sin fecha exacta, guardando solo sexo, franja etaria y el año, en cohortes aleatorias. Tratamos esto como dato seudonimizado, y no como dato anónimo irreversible: la reidentificación es improbable, pero no la declaramos imposible. Usted puede rechazarlo y aun así eliminar la cuenta.
Perfiles de dependientes (menores): al eliminar el perfil de un menor, nunca retenemos el nombre ni el correo del menor por motivo fiscal — la obligación fiscal, si la hay, pertenece al responsable pagador, y no al perfil del menor. Para el menor, el borrado de la identidad es la regla; quedan solo el registro mínimo de eliminación por código irreversible y el índice forense mínimo (identificadores de búsqueda en código irreversible HMAC + IPs recientes, sin dato de salud del menor), retenido por plazo reducido y proporcional a la finalidad de prevención de fraude (nunca el plazo fiscal, que no se aplica a un menor que no transacciona), sujeto a evaluación de proporcionalidad y al interés superior del niño, bajo el mismo acceso break-glass auditado — y sujeto a sign-off del DPO.
Usuarios en jurisdicciones con derecho de eliminación reforzado (ej.: Washington — My Health My Data Act): tratamos la solicitud como eliminación de dato de salud del consumidor — borramos la identidad y todo el dato de salud del consumidor (sin invocar plazo fiscal contra quien no transaccionó) y el descarte de las copias residuales en los encargados ocurre dentro de 6 meses, conforme a los respectivos contratos de tratamiento (DPA). El índice forense mínimo anterior no es dato de salud del consumidor: guarda solo identificadores de cuenta en código irreversible (HMAC) e IPs, para prevención de fraude y respuesta a autoridades — finalidad y categoría distintas del dato de salud, que se borra.
12.3 Eliminación de un examen de su historial (derecho al borrado, ítem por ítem)
Además de eliminar la cuenta entera (12.2), usted puede eliminar un examen específico en cualquier momento, en la ficha del propio documento. La app ofrece dos opciones, y la diferencia importa:
- "Eliminar solo el documento (conservar datos)" — el archivo y el registro del examen salen, pero los datos que aquella lectura registró (marcadores, mediciones, medicaciones, vacunas, profesionales) permanecen en su historial y solo dejan de citar el archivo eliminado. Útil cuando el dato es correcto y usted simplemente ya no quiere guardar el archivo.
- "Eliminar examen y los datos extraídos" — sale también lo que aquel examen registró. Dos cosas permanecen a propósito, porque dejaron de ser lectura del archivo y pasaron a ser un hecho suyo: la consulta que usted ya realizó y el síntoma que usted ya confirmó.
En cualquiera de las dos opciones, las lecturas que nuestra IA había escrito a partir de aquel examen se borran, y los seguimientos que nacieron de él se cierran — la línea del seguimiento permanece, registrada como cerrada y con el motivo, para que su historial no pierda el hilo.
Qué ocurre con el archivo y con el registro. El registro del examen se borra de la base de datos en el acto y de una sola vez — la línea deja de existir, no es una marca de "oculto". El archivo se elimina del almacenamiento: la app lo elimina de inmediato y, si esa eliminación falla por cualquier motivo, el servidor la repite por sí solo, en barridos cada 15 minutos, hasta concluir. El nombre del archivo tampoco sobrevive: se sustituye por un código irreversible, porque el nombre lo elige usted y puede, por sí solo, revelar el hallazgo. (Hay un caso distinto: un documento que la app no logró preparar puede eliminarse de forma reversible durante un período — cuando es así, la propia pantalla lo dice con esas palabras. La eliminación descrita aquí, hecha en la ficha del examen, es definitiva.)
El análisis de su historial deja de apoyarse en el examen eliminado. El análisis siguiente se rehace sin la memoria del anterior: reconstruye las conclusiones a partir de lo que el historial restante sostiene — de otro modo, un hallazgo del examen borrado podría ser reafirmado indefinidamente. Esa reconstrucción es priorizada: eliminar un examen cuenta como cambio relevante y entra en el primer barrido siguiente, que ocurre cada pocos minutos; en situaciones excepcionales (por ejemplo, cuando el límite diario de procesamiento de su plan ya fue alcanzado) puede posponerse algunas horas. Registramos el instante en que el análisis rehecho se publica.
Dos salvedades honestas sobre ese intervalo. Primera: hasta que el nuevo análisis esté listo, el texto del análisis anterior sigue exhibido, y todavía puede mencionar el examen eliminado — el archivo y el registro, sin embargo, ya salieron desde el primer instante. Segunda: si la reconstrucción no devuelve ninguna conclusión, preferimos mantener la lectura anterior a vaciar su historial; en ese caso ella puede reflejar el examen eliminado hasta que un análisis posterior la sustituya. Las conversaciones anteriores con el asistente también permanecen en su historial de conversaciones hasta que usted las borre.
Qué permanece, y por qué. Guardamos el acto, nunca el contenido: el registro de que una eliminación ocurrió, cuándo, quién la pidió y cuál de las dos opciones fue elegida, con un recibo que guarda solo conteos — cuántos marcadores, medicaciones, vacunas, mediciones, profesionales, compromisos y seguimientos fueron afectados. No guardamos el título, la fecha ni ningún contenido del examen eliminado, por la razón evidente de que un título ya es dato de salud. Es lo que nos permite explicarle el efecto de la eliminación sin retener aquello que usted mandó borrar (accountability — LGPD Art. 6º, X; GDPR Art. 5(2)). Si el examen todavía estaba en procesamiento cuando usted lo eliminó, los datos de trabajo de esa preparación se descartan automáticamente en hasta 24 horas — 30 días cuando el procesamiento había terminado en error, para que la falla pueda ser investigada. Los registros de acceso — fecha/hora, acción y, cuando esté disponible, la dirección IP — nunca guardan el contenido del examen y siguen el plazo de la Sección 12.1.
Copias de seguridad: valen las mismas condiciones de la Sección 12.2 — las copias son sobrescritas en el ciclo normal del encargado y los contratos de tratamiento rigen el descarte de las copias residuales.
12.4 Fallecimiento del titular
La LGPD y el GDPR protegen a personas vivas y, por regla, no alcanzan al fallecido (ANPD, Nota Técnica n.º 3/2023; GDPR, Considerando 27). Aun así, el historial de una persona fallecida involucra derechos de la personalidad que sobreviven a la muerte (Código Civil, Art. 12, párrafo único) y cuestiones de sucesión.
- El heredero no hereda el acceso al contenido del historial. El Superior Tribunal de Justicia (REsp 2.124.424/SP) trató los registros de salud como bien existencial no transmisible — ligado a la intimidad de la persona, y no a su patrimonio.
- Por eso, no realizamos la eliminación total a pedido de terceros (permanecen, aun así, los registros de acceso por 6 meses y los fiscales por 5 años — 12.1), ni entregamos el contenido clínico a herederos como si fuera herencia.
- Los pedidos relacionados con el fallecimiento de un titular (por ejemplo, cesar el tratamiento, o medidas previstas en el Art. 12, párrafo único, del Código Civil por quien tenga legitimidad) deben dirigirse a nuestro DPO (Sección 1), mediante prueba del fallecimiento y de la legitimidad de quien solicita. Evaluamos cada pedido a la luz de la ley aplicable.
12-A. Notificaciones y recordatorios (opt-in)
MyHealth puede enviar recordatorios en su iPhone — sobre medicación, un check-in de bienestar, un check-in semanal (opcional, una vez por semana — una invitación neutra, de texto fijo, para registrar lo que la app no ve por sí sola, como actividad, síntomas o energía; nunca trae datos de salud ni inferencia; desactivable cuando quiera), su agenda (consultas/exámenes/seguimientos/vacunas), una invitación a volver a la app tras un tiempo sin usarla y algunos avisos del servidor (cuando un análisis queda listo, cuando uno de sus exámenes se actualiza, cuando se acerca una consulta de seguimiento, cuando el soporte responde a su mensaje y — opcional, desactivado por defecto — cuando sus datos, p. ej., sueño, frecuencia cardíaca en reposo, traen algo nuevo). Desde la versión 3.12, esos avisos pueden además traer, en el cuerpo, un resumen de sus propios datos de salud (por ejemplo, su sueño de la noche pasada y cómo se compara con su promedio, su promedio de glucosa y el tiempo en rango, su actividad e hitos, la evolución de un marcador de examen, o un resumen de la semana/mes) — siempre descriptivo, en su propio dispositivo, y desactivable categoría por categoría (ver "Resúmenes personalizados de sus datos"). Puntos importantes:
- Notificaciones LOCALES vs. push remoto. Muchas notificaciones son LOCALES, programadas en su propio dispositivo (medicación, check-in de bienestar, check-in semanal y compromisos de la agenda) — para esas no usamos servidor de envío. Otras se entregan por push remoto (APNs, de Apple) porque el evento ocurre en el servidor, en seis casos: (a) un análisis quedó listo; (b) uno de sus exámenes se actualizó (un marcador que estaba fuera de rango recibió un resultado nuevo); (c) una consulta de seguimiento se aproxima; (d) el soporte respondió a su mensaje; y (e) sus datos (p. ej., sueño, frecuencia cardíaca en reposo) registraron algo nuevo (opcional, desactivado por defecto — "Novedad en tus datos"; el cuerpo nunca sugiere anormalidad ni urgencia); y (f) lleva un tiempo sin abrir la app y le enviamos la invitación neutra de regreso (el mismo texto descrito más adelante en esta Sección; el disparador es tiempo sin abrir, un dato de uso, nunca una lectura sobre su salud) — un aviso genérico, de texto fijo, sin PHI ("El soporte le respondió — toque para leer"; "Hay algo nuevo en tus datos — toque para ver"), que usted puede desactivar en Perfil › Notificaciones. Para el push remoto guardamos un token técnico de entrega de su dispositivo (ver Sección 3.4). Desde la versión 3.12, el aviso de análisis listo puede nombrar el tema o el panel del análisis que quedó listo (el área de salud organizada), en su idioma; los demás avisos de servidor (examen actualizado, consulta de seguimiento, respuesta del soporte, "Novedad en tus datos") siguen genéricos, de texto fijo ("Uno de sus exámenes fue actualizado", "Tiene una consulta de seguimiento") — sin valor de examen, marcador ni nombre de médico. Los resúmenes con sus propios números (sueño, glucosa, actividad, evolución de un marcador, resumen de la semana/mes) son notificaciones locales, montadas en su propio dispositivo (ver "Resúmenes personalizados de sus datos"). El token es un identificador de entrega — no es rastreo, no entrena la IA y no se comparte con terceros más allá del servicio de push de Apple. Para no molestar, lo limitamos a un aviso interruptivo por día y respetamos su franja de silencio; cada categoría puede desactivarse por separado en Perfil › Notificaciones.
- Nada se dispara sin su permiso de iOS. Ningún aviso — de cualquier tipo — se entrega hasta que usted autorice las notificaciones en el aviso del sistema del iPhone. Esa autorización de iOS es la llave maestra: usted la concede una vez, de forma afirmativa, y puede revocarla en cualquier momento en los Ajustes del iPhone.
- Cómo viene configurado cada tipo (dos grupos). Después de que usted autoriza las notificaciones en iOS, los recordatorios de SERVICIO neutros — recordatorio de medicación/dosis, check-in de bienestar, check-in semanal y la agenda de la víspera (más los subrecordatorios de reposición de stock y de control sugerido), más la invitación a volver tras un tiempo sin usar la app — vienen preactivados, para que el servicio que usted configuró (las medicaciones y los compromisos que registró) sea útil desde el inicio; cada uno puede desactivarse individualmente, en cualquier momento, en Perfil › Notificaciones. Esos recordatorios tienen cuerpo de texto fijo y neutro, sin datos de salud, y la decisión de entregarlos se apoya en la ejecución del servicio que usted pidió y en nuestro interés legítimo en una app de seguimiento de salud que usted eligió usar, siempre con desactivación fácil y granular (LGPD Art. 7, V y IX; GDPR Art. 6(1)(b) y (f)); el dato de salud subyacente (sus medicaciones, su agenda, sus respuestas en el aviso) sigue tratado bajo su consentimiento clínico ya concedido (LGPD Art. 11, I; GDPR Art. 9(2)(a)). Desde la versión 3.12, los resúmenes personalizados de sus propios datos no sensibles — sueño, glucosa, actividad, evolución de un marcador de examen y los resúmenes de la semana/mes, además del "Titular del día" — pasan a tratarse como recordatorios de servicio: vienen activados por defecto y pueden desactivarse individualmente en Perfil › Notificaciones (opt-out granular), bajo la ejecución del servicio que usted configuró y nuestro interés legítimo (LGPD Art. 7, V y IX; RGPD Art. 6(1)(b) y (f)); el dato de salud subyacente sigue tratado bajo su consentimiento clínico ya concedido (LGPD Art. 11, I; RGPD Art. 9(2)(a)). Los dominios sensibles (categoría especial) — salud mental, ciclo/reproductivo, sustancia (alcohol) y adherencia a medicamento — permanecen desactivados por defecto y solo aparecerían en una notificación si usted hubiera optado por esa categoría de dato (el consentimiento propio que la habilita — p. ej., el Diario de salud, Salud mental, ciclo) y activado el interruptor de notificación de esa categoría (LGPD Art. 11, I; RGPD Art. 9(2)(a); Washington MHMDA); hoy, salud mental y ciclo/reproductivo permanecen por completo fuera de cualquier notificación, y la medicación nunca enmarca una dosis perdida o atrasada. Las excepciones de detalle en la pantalla de bloqueo que usted activa manualmente (nombre del medicamento, detalle de la vacuna, detalle de la consulta, "hora de salir") siguen desactivadas por defecto, cada una bajo consentimiento específico y destacado (LGPD Art. 7, I y Art. 11, I; RGPD Art. 6(1)(a) y Art. 9(2)(a)), como se describe en los ítems a continuación. Puede desactivar todo en cualquier momento (en la app o en los Ajustes de iOS). Los días en que tiene dosis por tomar, el recordatorio de medicación también puede aparecer como una Actividad en Vivo (Live Activity) en la pantalla de bloqueo y en el Dynamic Island, mostrando el progreso del día (cuántas dosis ya tomó), el próximo momento (desayuno, almuerzo…) y un botón "Tomé" para marcarlas sin abrir la app — siempre neutro (solo el momento, el conteo y la hora, nunca el nombre ni la dosis del elemento), solo en su perfil de adulto y en este dispositivo, y desactivable en Perfil › Notificaciones.
- Contenido en la pantalla de bloqueo (lo que puede y lo que nunca aparece). Desde la versión 3.12, una notificación puede traer, en el cuerpo, un resumen de sus propios datos — por ejemplo, la duración/eficiencia de su sueño y cómo se compara con su promedio, su promedio de glucosa y el tiempo en rango, su actividad frente a su promedio, el nombre de un marcador de examen y cómo cambió, o un resumen de la semana/mes con números reales (ver "Resúmenes personalizados de sus datos"). Aun así, la notificación nunca trae diagnóstico, nombre de enfermedad, juicio u opinión médica, causa, alegación de eficacia ni urgencia, ni el resumen de la IA; y los detalles de medicamento, vacuna, consulta y ubicación solo aparecen si usted activa las opciones específicas que se describen a continuación. Todo el resto del contenido clínico queda solo dentro de la app. El aviso de análisis listo puede indicar cuántos exámenes se organizaron (un conteo — por ejemplo, "3 exámenes") y nombrar el tema/panel del análisis, pero nunca el valor de un marcador. La Pregunta del Día puede traer en el cuerpo la propia pregunta cuando viene de una lista cerrada de preguntas del día a día no sensibles (café, energía, hidratación, cambio de rutina y cómo respondió el cuerpo al entrenamiento, esta última de forma genérica): son frases fijas, hechas para todos. Los resúmenes y las preguntas de dominios sensibles (alcohol/sustancia, contexto de la noche, estrés/salud mental, ciclo/reproductivo, adherencia a medicamento) y los de síntoma solo aparecen si usted ha optado por esa categoría (ver el ítem sobre dominios sensibles arriba); de lo contrario, y los días en que la pregunta acompaña una queja, el aviso mantiene su texto neutro. Recuerde que la pantalla de bloqueo puede ser vista por terceros y leída en voz alta por Siri — por eso iOS permite ocultar las vistas previas (Ajustes › Notificaciones › Mostrar vistas previas: Cuando esté desbloqueado, o Nunca).
- Nombre del medicamento en la pantalla de bloqueo (opcional, desactivado por defecto, por dispositivo). De forma predeterminada, los recordatorios de medicación son neutros y nunca muestran el nombre ni la dosis del elemento. Puedes optar por mostrar el nombre y la posología en las notificaciones DE ESTE dispositivo — por ejemplo, "Losartán 50 mg · desayuno". Es tu elección explícita: está desactivada por defecto, se aplica solo a TUS PROPIOS medicamentos, se configura por separado en cada uno de tus dispositivos (activarla en un iPhone no la activa en otro), y puedes desactivarla en cualquier momento, con efecto inmediato — al desactivarla, los recordatorios ya programados vuelven a ser neutros. El texto muestra solo lo que registraste — nombre, dosis y el momento/etiqueta — y NUNCA la finalidad, la clase del medicamento, la condición tratada, interacciones ni ningún juicio clínico o de urgencia. Como esta es una visualización de DATO DE SALUD en una superficie que terceros pueden ver, que Siri puede leer en voz alta y que puede reflejarse en otros dispositivos (Apple Watch, CarPlay, altavoces, historial de notificaciones), depende de un consentimiento propio y destacado, separado del consentimiento clínico, y no forma parte de "Aceptar y continuar". La encuentras en Perfil › Notificaciones y puedes, además, ocultar las vistas previas en Ajustes › Notificaciones › Mostrar vistas previas: Cuando esté desbloqueado. Base legal: consentimiento específico y explícito (LGPD Art. 11, I; GDPR Art. 9(2)(a)). Los recordatorios de perfiles de DEPENDIENTES (menores) y de perfiles GESTIONADOS NUNCA muestran el nombre ni la posología en la pantalla de bloqueo, aunque esta opción esté activada — para ellos el aviso permanece genérico ("Recordatorio de un dependiente").
- Detalle de la vacuna en el recordatorio (opcional, desactivado por defecto — solo en su perfil de adulto). En Perfil › Notificaciones puede activar la opción "Mostrar el detalle de la vacuna en el recordatorio" para que sus recordatorios de vacuna — y solo esos — muestren el nombre de la vacuna y la dosis en la pantalla de bloqueo (p. ej., "Mañana: Influenza · dosis anual"). Aun activado, el aviso sigue siendo un eco de su propio registro (el nombre y la dosis que usted guardó): nunca es una recomendación de refuerzo, un cálculo de plazo individual ("vencida", "próxima en X") ni una alerta de urgencia, y nunca muestra el médico, el lugar ni el motivo. Ningún otro aviso cambia — exámenes, análisis, medicación y consultas permanecen neutros. Como el nombre de una vacuna es dato de salud (categoría/dato sensible) y puede revelar un contexto sensible, y como la pantalla de bloqueo puede ser vista por terceros y leída en voz alta por Siri, esta opción está desactivada por defecto, depende de su consentimiento específico y destacado, separado de la aceptación de los Términos (base legal: GDPR Art. 6(1)(a) y Art. 9(2)(a); LGPD Art. 7 I y Art. 11 I), y puede desactivarse en cualquier momento, con efecto inmediato; iOS permite ocultar las vistas previas. Los perfiles de menores y gestionados quedan excluidos: el recordatorio de vacuna de un dependiente permanece siempre genérico ("Recordatorio de un dependiente") y nunca expone el nombre de la vacuna ni el nombre del menor — en el mejor interés del niño (LGPD Art. 14; GDPR Art. 8).
- Detalle de la consulta en el recordatorio (opcional, desactivado por defecto — solo en su perfil de adulto). En Perfil › Notificaciones puede activar la opción "Detalles de la consulta en los recordatorios" para que sus recordatorios de consulta y control — y solo esos — muestren, en la pantalla de bloqueo, el profesional, la hora y una dirección corta que usted mismo registró (por ejemplo, "Consulta con Dr. Silva · 14:30 · Av. Paulista, 1000"), acompañados de un mapa del destino (una imagen estática de la dirección, generada sin usar su ubicación). Aun activado, el aviso sigue siendo un eco factual de su propio registro: nunca muestra la especialidad, el motivo de la consulta ni ningún diagnóstico o juicio clínico, y arma la frase solo con las partes que usted completó. Ningún otro aviso cambia — exámenes, análisis, medicación y vacunas permanecen neutros. Como esto expone dato de salud en una superficie que terceros pueden ver y que Siri puede leer en voz alta, esta opción está desactivada por defecto, se configura por separado en cada dispositivo (preferencia local, no sincronizada), depende de su consentimiento específico y destacado, separado de la aceptación de los Términos (base legal: LGPD Art. 7 I y Art. 11 I; GDPR Art. 6(1)(a) y Art. 9(2)(a)), y puede desactivarse en cualquier momento, con efecto inmediato — los recordatorios ya programados vuelven a ser neutros; iOS permite ocultar las vistas previas. Los perfiles de menores y gestionados quedan excluidos: el recordatorio de agenda de un dependiente permanece siempre genérico y nunca expone el profesional, el lugar ni ningún dato de esa persona (LGPD Art. 14; GDPR Art. 8). Todo es 100% en su dispositivo — el profesional, la hora y la dirección nunca viajan por push remoto. Con esta opción activada, el día de la consulta ese mismo detalle también puede aparecer como una Actividad en Vivo (Live Activity) en la pantalla de bloqueo y en el Dynamic Island, con una cuenta regresiva hasta la hora — bajo el mismo consentimiento y los mismos límites; sin esta opción, no se crea ninguna Actividad en Vivo.
- Aviso "hora de salir" (opcional, desactivado por defecto — solo en su perfil de adulto; usa su ubicación). En Perfil › Notificaciones puede activar la opción "Avisarme la hora de salir" para que, el día de una consulta o control suyo que tenga hora y dirección, la app estime el tiempo de desplazamiento hasta el lugar y envíe, en su propio dispositivo (notificación LOCAL, sin servidor de envío), un aviso de "hora de salir" — por ejemplo, "Hora de salir · Consulta a las 14:30" y "Sal antes de ~13:50 para llegar a las 14:30 (tráfico actual)". Para calcular la ruta, esta es la única función de la app que usa su ubicación: pedimos el permiso de iOS ("Mientras se usa la app") solo cuando activa esta opción, y la ubicación se usa 100% en su dispositivo (con Apple Maps), únicamente para estimar el tiempo de tráfico. Su ubicación nunca se guarda (ni en el dispositivo ni en nuestros servidores), nunca se envía a nosotros y nunca se envía a la IA — existe solo en memoria, en el instante del cálculo. Como el aviso muestra la hora de la consulta en la pantalla de bloqueo — que terceros pueden ver y Siri puede leer en voz alta — la opción está desactivada por defecto, se configura por separado en cada dispositivo, depende de su consentimiento específico y destacado y del permiso de ubicación de iOS (base legal: LGPD Art. 7 I y Art. 11 I; GDPR Art. 6(1)(a) y Art. 9(2)(a)), y puede desactivarse en cualquier momento aquí en la app o revocarse en Ajustes del iPhone › MyHealth › Ubicación, con efecto inmediato. Los perfiles de menores y gestionados quedan excluidos (LGPD Art. 14; GDPR Art. 8). Nada de esto viaja por push remoto — el cálculo y el aviso son 100% en su dispositivo.
- Resúmenes personalizados de sus datos (activados por defecto, desactivables; solo en su perfil de adulto). MyHealth puede enviar, en su propio dispositivo, notificaciones que traen en el cuerpo un resumen de sus propios datos de salud, para que usted siga lo que registró sin abrir la app — por ejemplo: el sueño de la noche pasada (duración, eficiencia, sueño profundo) y cómo se compara con su propio promedio; su promedio de glucosa del día y el tiempo en rango (una lectura descriptiva, nunca una alarma ni un umbral clínico); su actividad frente a su promedio e hitos que alcanzó; el nombre de un marcador de examen y cómo cambió a lo largo del tiempo; y un resumen semanal o mensual con sus números reales. Estos resúmenes no sensibles vienen activados por defecto y cada categoría puede desactivarse individualmente en Perfil › Notificaciones (opt-out granular). Cuatro salvaguardas: (a) el iOS oculta las vistas previas en la pantalla de bloqueo hasta que desbloquee el dispositivo (por defecto "Mostrar vistas previas: Cuando esté desbloqueado"; usted puede además elegir "Nunca" en Ajustes › Notificaciones), de modo que un vistazo al teléfono bloqueado no revela el contenido; (b) cada categoría tiene su propio interruptor y es desactivable en cualquier momento, con efecto inmediato; (c) valen solo para usted, titular adulto, en su dispositivo — los perfiles de menores y gestionados nunca llevan dato de salud en el cuerpo del aviso; (d) el texto es descriptivo y factual — nunca un diagnóstico, un juicio u opinión médica, una causa, una alegación de eficacia ni urgencia. Dominios sensibles (categoría especial) — salud mental (ánimo, cuestionarios, estrés), menstrual/reproductivo, sustancia (alcohol) y adherencia a medicamento — quedan desactivados por defecto y solo generarían una notificación si usted ya hubiera optado por esa categoría de dato (el consentimiento propio que la habilita, como el Diario de salud, la Salud mental de Apple Salud o el seguimiento de ciclo) y activado el interruptor de notificación de esa categoría; hoy, salud mental y ciclo/reproductivo permanecen por completo fuera de cualquier notificación, y los avisos de medicación nunca enmarcan una dosis perdida o atrasada (son memoria de adherencia, nunca fiscalización). Base legal: para los resúmenes personalizados de servicio derivados de sus propios datos y entregados en su dispositivo, ejecución del servicio que usted configuró, con opt-out granular (LGPD Art. 7, V y IX; RGPD Art. 6(1)(b) y (f)); para los sensibles (categoría especial), consentimiento explícito (LGPD Art. 11, I; RGPD Art. 9(2)(a); Washington MHMDA).
- Responda desde la propia notificación. Puede contestar ciertos recordatorios en la notificación (p. ej., "Tomé todas" / "Más o menos"). Esas respuestas son dato de salud (adherencia a la medicación, bienestar) y se guardan en su historial con la misma protección que sus demás datos de salud; nada de eso aparece en la pantalla de bloqueo.
- Menores y perfiles gestionados: cuando el recordatorio es de un perfil de dependiente o de otra persona que usted gestiona, el aviso en su dispositivo es siempre genérico ("Recordatorio de un dependiente") y nunca expone el nombre, la posología ni ningún dato de salud de esa persona. Las opciones de mostrar el nombre del medicamento o el detalle de la vacuna en la pantalla de bloqueo se aplican solo a sus propios registros y nunca a los de dependientes o perfiles gestionados — esto vale también para los recordatorios de vacuna, que nunca muestran el nombre de la vacuna de un dependiente.
- Recordatorio de reposición de stock (recordatorio de servicio, junto con la medicación). Si registras la cantidad disponible de un elemento de tu rutina (un medicamento o suplemento), la app puede avisarte, en tu propio dispositivo (notificación LOCAL, sin servidor de envío), que un elemento de tu rutina se está acabando — para que lo repongas cuando quieras. Es organización/logística de inventario, calculada en el dispositivo a partir de un dato que ya registraste (la cantidad) y tu pauta de dosis: no recopilamos nada nuevo y no es una recomendación clínica — no afirma que quedarte sin el elemento sea un riesgo, no sugiere anormalidad ni te ordena reponer con urgencia. El cuerpo es neutro y de texto fijo ("Un elemento de tu rutina se está acabando. Toca para ver cuál y planear la reposición"): nunca el nombre del elemento, la dosis, la cantidad ni los "días restantes" — el detalle (qué elemento, cuánto queda) queda solo dentro de la app. Sigue la misma configuración que las notificaciones de medicación (preactivado cuando las recibes, desactivable en Perfil › Notificaciones) y solo se dispara mientras ellas estén activas, con el mismo tope de un aviso interruptivo por día y la misma franja de silencio. Base legal: ejecución del servicio / interés legítimo para un recordatorio logístico neutro, con opt-out fácil (LGPD Art. 7, V y IX; RGPD Art. 6(1)(b) y (f)); el dato subyacente bajo el consentimiento clínico (Art. 9(2)(a)), como los demás recordatorios de medicación. En perfiles de dependientes aplica la regla de menores: el aviso en el dispositivo del responsable es genérico ("Recordatorio de un dependiente") y nunca revela el nombre del menor, qué elemento es, ni que se trata de un medicamento/suplemento.
- Recordatorio de control sugerido (recordatorio de servicio, junto con la agenda). Cuando tu historial registra un control sugerido por un profesional (una fecha de seguimiento que tú — o la lectura de un documento tuyo — guardaste) y aún no has agendado la consulta correspondiente, la app puede enviarte, en tu propio dispositivo (notificación LOCAL, sin servidor de envío), un único aviso de que un control sugerido se está acercando — para que lo agendes cuando quieras. Es organización de agenda, calculada en el dispositivo a partir de una fecha que ya registraste: no recopilamos nada nuevo y no es una recomendación clínica — no afirma urgencia ni sugiere anormalidad. El cuerpo es neutro y de texto fijo ("Un control sugerido en una consulta se está acercando. Consulta los detalles y reserva tu horario en la app."): nunca el médico, el motivo, la especialidad, la fecha, ni el hecho de que no lo hayas agendado; el detalle (qué control, cuándo) queda solo dentro de la app. Sigue la misma configuración que las notificaciones de tu agenda (preactivado cuando las recibes, desactivable en Perfil › Notificaciones), respeta el tope de un aviso interruptivo por día y tu franja de silencio, y desaparece en cuanto agendas la consulta. Los perfiles de dependientes y gestionados quedan excluidos (vale solo para tu propio perfil). Base legal: ejecución del servicio / interés legítimo para un recordatorio de agenda neutro, con opt-out fácil (LGPD Art. 7, V y IX; RGPD Art. 6(1)(b) y (f)).
- Invitación a volver tras un tiempo sin usar la app (recordatorio de servicio). Si pasas un tiempo sin abrir la app (por ejemplo, alrededor de una y de tres semanas), esta puede enviarte una invitación neutra para volver cuando quieras — en tu propio dispositivo (notificación LOCAL) o, cuando el aviso local no pueda programarse (por ejemplo, pasaste mucho tiempo sin abrir la app o cambiaste de dispositivo), por push remoto desde nuestro servidor, con el mismo texto neutro (por ejemplo, "Tus datos te extrañan — el retrato sigue aquí, tal como lo dejaste." o "Nada se perdió: tu historial está guardado y listo para continuar donde lo dejaste."; y, para quien aún no ha agregado nada a su historial, una invitación a dar el primer paso, como "Tu historial está listo para empezar — sube tu primer examen cuando quieras."). Lo que dispara este recordatorio es solo el tiempo desde tu última apertura de la app — un dato de uso de la app (metadato de interacción), no una lectura ni inferencia sobre tu salud: el aviso nunca trae dato de salud, número, comparación, juicio ni culpa, y el cronómetro se reinicia cada vez que abres la app. Viene con los demás recordatorios de servicio (preactivado cuando autorizas las notificaciones; desactivable en Perfil › Notificaciones, junto con los recordatorios locales). Los perfiles de dependientes y gestionados quedan excluidos (vale solo para tu propio perfil). Base legal: ejecución del servicio / interés legítimo para una invitación de retorno neutra, con opt-out fácil (LGPD Art. 7, V y IX; RGPD Art. 6(1)(b) y (f)).
- Los recordatorios de reexamen y de actualización son educativos y universales. Algunos recordatorios señalan que puede ser hora de repetir un análisis de rutina, actualizar un registro (p. ej., el peso) o revisar un control/dispositivo. Se basan solo en intervalos genéricos de referencia (p. ej., los análisis de rutina suelen repetirse periódicamente) y en las fechas de sus propios registros — no recopilamos nada nuevo y la app no calcula un plazo individual a partir de su resultado. No son una recomendación clínica individual: el intervalo correcto debe confirmarse con su médico.
13. Cookies, telemetría y rastreo
- Origen de la instalación (Apple Search Ads / AdServices) — sin IDFA y sin rastreo entre apps. Cuando descargas la app tras ver uno de nuestros anuncios en la App Store, Apple pone a disposición de la app, por unas 24 horas, un código temporal que nuestro servidor intercambia con la propia Apple por un dato de campaña: qué campaña, grupo de anuncios, palabra clave, país y si fue una descarga nueva o una reinstalación. Lo guardamos vinculado a tu cuenta para saber qué anuncios traen personas que realmente usan la app — y dejar de gastar en los que no. Lo que NO ocurre: no usamos el IDFA, no pedimos el permiso de rastreo de iOS (ATT), no cruzamos nada con datos de otras apps o sitios, no lo compartimos con intermediarios de datos y no hay terceros involucrados — es Apple informando sobre una campaña nuestra a nuestro servidor. Apple no nos entrega tu nombre, correo ni un identificador de tu dispositivo. Si la descarga no vino de un anuncio, el registro solo indica eso ("orgánica"). Base legal: interés legítimo en medir la eficacia de nuestra propia publicidad, sin perfil publicitario (LGPD Art. 7, IX; GDPR Art. 6(1)(f)). El registro se elimina junto con tu cuenta y sale en tu exportación de datos.
MyHealth es una aplicación nativa de iPhone (no un sitio web), por lo que no usa cookies de navegación en el sentido tradicional.
- Telemetría técnica desidentificada: recopilamos datos mínimos de estabilidad y diagnóstico (fallos, errores, rendimiento), sin contenido de salud, para mantener la app segura y en funcionamiento. Ese es un tratamiento interno: no embarcamos SDK de analytics ni ningún rastreador de terceros. Por autolimitación de minimización, mantenemos esa telemetría por hasta cerca de 12 meses (ver Sección 12).
- Sin rastreadores de terceros con acceso a datos de salud y sin venta de datos. No hacemos rastreo entre apps/sitios para fines de publicidad.
- Etiquetas de privacidad de la App Store: nuestras declaraciones en la App Store reflejan lo que está descrito aquí.
Hoy no usamos ninguna herramienta de analytics o rastreo de terceros; si eso cambia, actualizaremos esta Política y la página de subencargados antes de la activación, con nuevo aviso — revisando también las etiquetas de privacidad de la App Store y la necesidad (o no) de App Tracking Transparency (ATT).
14. Incidentes de seguridad y notificación
Mantenemos planes de respuesta a incidentes. En caso de un incidente de seguridad que pueda generar riesgo relevante para usted:
- LGPD (Art. 48): comunicaremos a la Autoridad Nacional de Protección de Datos (ANPD) y a usted, en plazo razonable, indicando la naturaleza del incidente, los datos afectados, las medidas adoptadas y las recomendaciones para que usted se proteja.
- GDPR (Art. 33–34): notificaremos a la autoridad de control competente, por regla en hasta 72 horas, y lo comunicaremos a usted cuando haya alto riesgo para sus derechos y libertades.
15. Sus derechos
Usted es el titular de sus datos y tiene derechos garantizados por la LGPD (Art. 18) y por el GDPR (Capítulo III):
| Derecho | Qué significa | Cómo ejercerlo en MyHealth |
|---|---|---|
| Acceso / confirmación | Saber qué datos tenemos y obtener una copia (LGPD Art. 18, I–II; GDPR Art. 15) | Ver el historial completo en la app; exportar |
| Corrección | Corregir datos incompletos o erróneos (LGPD Art. 18, III; GDPR Art. 16) | Usted revisa y edita los datos directamente |
| Eliminación / olvido | Eliminar sus datos y la cuenta (LGPD Art. 18, VI; GDPR Art. 17) | Eliminar cuenta / datos en la app (ver Sección 12) |
| Portabilidad | Llevarse sus datos en formato estructurado e interoperable (LGPD Art. 18, V; GDPR Art. 20) | Exportación en FHIR R4 y en PDF |
| Revocación del consentimiento | Retirar una autorización (LGPD Art. 8, §5; GDPR Art. 7(3)) | Desactivar una finalidad (ej.: "Procesamiento por IA") en los ajustes (ver Sección 5) |
| Información sobre compartir | Saber con quién compartimos (LGPD Art. 18, VII) | Esta Política (Sección 9) y la página de subencargados |
| Oposición / limitación | Oponerse a un tratamiento o pedir su limitación (LGPD Art. 18, §2; GDPR Art. 18 y 21) | Contacte al DPO |
| No sometimiento a decisión automatizada / revisión | La IA no decide nada sola (LGPD Art. 20; GDPR Art. 22) | Usted siempre revisa y confirma (ver Sección 6.3) |
| Ver el historial de accesos | Transparencia sobre quién accedió a qué | Su log de accesos queda disponible |
| Petición a la autoridad (ANPD) | Peticionar contra el responsable ante la autoridad nacional (LGPD Art. 18, §1) | Contáctenos (Sección 1) y/o a la ANPD — ver "Reclamaciones" abajo |
Cómo ejercerlos: muchos derechos se ejercen directamente en la app (revisar, exportar, eliminar, revocar consentimiento). Para los demás, o si algo no funciona, escriba a nuestro DPO (Sección 1). Respondemos en el plazo legal (por regla, hasta 15 días para confirmación de existencia o acceso, conforme la LGPD; hasta 30 días bajo el GDPR, prorrogables cuando la ley lo permita).
Reclamaciones: si usted entiende que tratamos sus datos de forma inadecuada, puede reclamar a la autoridad competente — en Brasil, la ANPD (https://www.gov.br/anpd); en Europa, la autoridad de protección de datos de su país. Le pedimos, sin embargo, que hable antes con nuestro DPO — queremos resolverlo directamente con usted.
16. MyHealth NO es un servicio médico
- MyHealth es una herramienta de organización y educación sobre su propia salud, que lo prepara para la consulta con profesionales de salud y ofrece una lectura educativa de apoyo por IA.
- NO realiza diagnósticos, NO prescribe tratamiento y NO sustituye la evaluación de un médico o profesional de salud habilitado.
- Las lecturas y las respuestas del asistente de IA sirven para llevar preguntas e informaciones a su médico — usted debe siempre confirmar con su médico antes de cualquier decisión.
- MyHealth no es un dispositivo médico (no es "SaMD") y no debe usarse como tal.
- En emergencia, busque atención médica inmediatamente — no use la app para eso.
17. Cambios en esta Política y versionado
Podemos actualizar esta Política para reflejar cambios en la app, en proveedores o en la ley. La Política tiene versión (policy_version):
- La app recoge su aceptación en el registro, vinculada a la versión vigente;
- Actualizamos la versión y la fecha en la parte superior cuando hay un cambio;
- Le avisamos en la app y/o por correo electrónico; y, cuando el cambio lo exija, pediremos una NUEVA aceptación — la app exige nueva aceptación cuando la versión cambia — registrándola de forma inmutable en nuestro registro de consentimiento.
El historial de versiones queda publicado en https://www.bas-ai.com/myhealth/legal/versoes; cada versión aceptada permanece archivada.
18. Contáctenos
Dudas, pedidos o reclamaciones sobre sus datos:
- Encargado/DPO: dpo@bas-ai.com
- Soporte en la app: Perfil › Soporte — el canal para dudas de uso, problemas técnicos y solicitudes sobre su cuenta.
- Número de cuenta: lo encuentra en Perfil; indíquelo al soporte para localizar su cuenta más rápido (incluso si usa "Ocultar correo" en Sign in with Apple).
- Responsable: BAS ARTIFICIAL INTELLIGENCE LTDA — CNPJ 64.106.409/0001-70 — www.bas-ai.com — Rua Gomes de Carvalho, 911, Vila Olímpia, São Paulo/SP, CEP 04547-003, Brasil
- Página de subencargados: https://www.bas-ai.com/myhealth/legal/subprocessadores
MyHealth — su historial, soberano y privado. Esta Política fue redactada en portugués como base para la traducción a los demás idiomas de la app (como mínimo PT/EN/ES). En caso de divergencia entre versiones, prevalece el portugués.