POLÍTICA DE PRIVACIDAD
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales tratados mediante la aplicación móvil, el sitio web y los servicios asociados de BeEvolution es:
Sergi López Torres
41656434F
Carrer Figueres 11
beevolutionn@gmail.com
beevolutionsupport@gmail.com
https://beevolutionapp.com/terminos-y-condiciones
https://beevolutionapp.com/politica_privacidad/
31/08/2026
2. Ámbito y principios
Esta política explica cómo tratamos los datos de usuarios, visitantes y personas que interactúan con BeEvolution. Aplicamos los principios de licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación, integridad, confidencialidad y responsabilidad proactiva.
3. Datos que podemos tratar
Según las funciones que utilices, podemos tratar las siguientes categorías:
- Cuenta e identificación: identificador de usuario, nombre, alias, correo electrónico, credenciales protegidas, fecha de alta, idioma, rol y estado de la cuenta.
- Perfil y personalización: edad o fecha de nacimiento, sexo o género cuando se solicite, fotografía/avatar, altura, peso, objetivos, nivel de actividad, motivación, hábitos, preferencias y configuración.
- Salud y bienestar (categoría especial): pasos, distancia, energía activa, entrenamientos, frecuencia cardiaca y en reposo, variabilidad cardiaca, frecuencia respiratoria, oxígeno en sangre, presión arterial y datos del sueño obtenidos, con tu permiso, de Apple Health/HealthKit o Health Connect y fuentes conectadas. También peso, nutrición, alergias, intolerancias, restricciones dietéticas y otra información que introduzcas.
- Nutrición: alimentos, códigos de barras, imágenes de alimentos, registros, calorías y macronutrientes, menús y preferencias dietéticas; información de producto consultada en OpenFoodFacts.
- Actividad física: rutinas, ejercicios, series, repeticiones, cargas, progreso, retos, insignias y métricas de rendimiento.
- Coach e IA: preguntas, conversaciones, feedback, recuerdos o patrones configurados, planes y recomendaciones generadas, y datos del perfil necesarios para producir la respuesta.
- Chat, soporte y funciones sociales: mensajes, adjuntos, recibos de lectura, estado de escritura, contactos con entrenador/soporte, perfil público, reacciones, participaciones, vídeos o publicaciones, denuncias y preferencias de visibilidad.
- Dispositivo y uso: dirección IP y registros técnicos, tipo de dispositivo, sistema operativo, identificadores de instalación o analítica, versión de app, eventos de uso, errores y diagnóstico.
- Notificaciones: token push, preferencias, entregas y aperturas necesarias para gestionar avisos.
- Compras: plan, estado de suscripción, fechas, moneda, identificadores de transacción y comprobantes. Los datos completos de tarjeta son tratados por la tienda o proveedor de pagos, no por BeEvolution, salvo que se indique expresamente lo contrario.
- Cámara, galería y archivos: solo cuando eliges escanear, subir una imagen, adjuntar contenido o cambiar tu avatar.
- Datos que facilites voluntariamente en campos libres. Evita incluir información de terceros o datos que no sean necesarios.
4. Finalidades, bases jurídicas y conservación
Tratamos los datos para las siguientes finalidades.
Crear y gestionar la cuenta; autenticar; prestar funciones básicas; guardar preferencias.
Base: ejecución del contrato y medidas precontractuales. Conservación: durante la cuenta y después solo durante los plazos legales o de defensa de reclamaciones.
Personalizar planes, nutrición, entrenamiento, hábitos, retos y coach.
Base: ejecución del contrato; cuando intervienen datos de salud, consentimiento explícito del art. 9.2.a RGPD. Conservación: mientras la función esté activa o hasta retirar el consentimiento/borrar los datos, sin perjuicio del bloqueo legal.
Importar y sincronizar datos desde Apple Health/HealthKit o Health Connect.
Base: consentimiento explícito y permisos del sistema. Puedes retirar el permiso en el dispositivo; ello no invalida el tratamiento previo. BeEvolution no usa estos datos para publicidad personalizada ni los vende.
Generar contenido y recomendaciones con IA.
Base: ejecución del servicio solicitado y, para datos de salud incorporados al contexto, consentimiento explícito. Conservación de entradas/salidas: 90 días. No se adoptan decisiones con efectos jurídicos o similares basadas únicamente en IA.
Chat, soporte, entrenador y comunidad.
Base: ejecución del contrato; interés legítimo en seguridad, moderación y atención; consentimiento cuando proceda. Conservación: 30 días, entrenador y comunidad hasta que el usuario lo elimine. Analítica y mejora del producto.
Base: consentimiento para analítica no estrictamente necesaria; para métricas técnicas imprescindibles y seguridad, interés legítimo o ejecución del servicio según el caso. Conservación: los datos de analítica se conservarán durante un máximo de 14 meses, salvo que se establezcan periodos inferiores mediante la configuración correspondiente de Firebase/Google Analytics; los datos técnicos y de seguridad se conservarán durante el tiempo necesario para las finalidades indicadas y, cuando proceda, durante los plazos legalmente exigibles.
Enviar notificaciones operativas.
Base: ejecución del servicio e interés legítimo, además del permiso del dispositivo. Las comunicaciones promocionales requieren consentimiento separado o una excepción legal aplicable.
Gestionar compras, suscripciones, fraude, contabilidad y facturación.
Base: contrato, obligación legal e interés legítimo antifraude. Conservación: la exigida por la normativa fiscal/contable y para reclamaciones.
Seguridad, prevención de abuso, investigación de incidentes y cumplimiento legal.
Base: obligación legal e interés legítimo. Conservación: según el tipo de log o incidente, durante el tiempo necesario para su finalidad, investigación y gestión, y durante los plazos legalmente exigibles cuando corresponda.
Comunicaciones comerciales.
Base: consentimiento, revocable en cualquier momento, o relación previa en los límites del art. 21 LSSI. Conservación: hasta oposición o retirada, manteniendo una lista mínima de supresión.
5. Datos de salud y consentimiento explícito
Los datos de salud son categorías especiales. Antes de acceder, sincronizar o usar estos datos, solicitaremos un consentimiento explícito, específico e informado, separado de la aceptación general. La negativa o retirada puede impedir funciones que dependen de esos datos, pero no debe impedir funciones independientes. Puedes retirar el consentimiento desde la configuración de BeEvolution, desde Apple Health/Health Connect o escribiendo al contacto de privacidad.
BeEvolution es una herramienta de bienestar y fitness. No presta servicios sanitarios, no realiza diagnósticos y no sustituye a un médico, dietista-nutricionista u otro profesional cualificado. Ante síntomas, embarazo, lesión, enfermedad, medicación o riesgo inmediato, consulta a un profesional o a emergencias.
6. Inteligencia artificial
Algunas funciones utilizan sistemas de IA, incluido OpenAI, para estimar alimentos o macronutrientes, proponer rutinas, generar planes y mantener interacciones de coach. Las respuestas pueden ser inexactas, incompletas o inadecuadas y deben revisarse. No garantizamos resultados de salud, físicos o nutricionales. Cuando el contenido haya sido generado o transformado por IA, BeEvolution lo identificará de forma comprensible cuando sea exigible o necesario para evitar confusión.
Enviaremos al proveedor únicamente la información razonablemente necesaria para la función solicitada. No debes introducir datos de terceros ni información especialmente sensible que no sea necesaria. OpenAI: Para la prestación de funcionalidades de inteligencia artificial se utiliza la API de OpenAI. El tratamiento se realiza conforme al acuerdo de procesamiento de datos (DPA) aplicable. Los datos enviados a la API y las respuestas generadas no se utilizan para entrenar o mejorar los modelos de OpenAI por defecto, salvo que el cliente opte expresamente por compartirlos.
La conservación de los datos de entrada y salida dependerá de la configuración y de las funcionalidades utilizadas. Con carácter general, OpenAI puede conservar determinados datos de la API durante un máximo de 30 días para la prestación del servicio y la detección de abusos, salvo que resulte aplicable una configuración de conservación diferente, como Zero Data Retention.
Cuando resulte disponible y se haya habilitado para el proyecto correspondiente, podrá utilizarse residencia de datos en Europa, de modo que las solicitudes API elegibles sean procesadas en Europa y, bajo la configuración correspondiente, sin retención de datos en reposo.
Cuando exista una transferencia internacional de datos fuera del Espacio Económico Europeo, esta se realizará conforme al mecanismo de transferencia aplicable previsto en el DPA y la normativa de protección de datos vigente.
7. Destinatarios y proveedores
No vendemos datos personales. Podemos comunicarlos a proveedores que actúan como encargados o responsables independientes, bajo contratos y garantías adecuadas:
- Supabase: autenticación, base de datos, almacenamiento, funciones backend y mensajería en tiempo real. OpenAI: entidad contratada: OpenAI Ireland Ltd.; región del proyecto: Europa (EEE), cuando se haya habilitado la residencia de datos europea para el proyecto y los endpoints utilizados; tratamiento sujeto al Data Processing Addendum (DPA) de OpenAI, vigente desde el 1 de enero de 2026. Para las transferencias internacionales que puedan resultar necesarias, se aplicarán las garantías previstas en el DPA, incluidas las Cláusulas Contractuales Tipo (SCC) cuando corresponda.
- Google/Firebase: notificaciones push, analítica e in-app messaging; Google puede recibir identificadores y datos técnicos. Firebase / Google Analytics: servicio activo: Google Analytics for Firebase, utilizado para obtener métricas de uso y rendimiento de la aplicación. No se utilizan servicios de publicidad personalizada ni Google Ads. La recopilación de datos de analítica no estrictamente necesaria estará condicionada al consentimiento del usuario, que podrá retirarse posteriormente. Conservación: durante 14 meses y, en todo caso, durante el tiempo necesario para las finalidades indicadas y conforme a la normativa aplicable.
- Google ML Kit (procesamiento en el dispositivo): etiquetado de imágenes seleccionadas o capturadas para funciones de reconocimiento. El tratamiento se realiza localmente según la implementación actual; confirma que ningún módulo futuro envíe imágenes a servicios remotos.
- Unsplash: búsqueda y carga de imágenes ilustrativas de alimentos. Se transmiten la consulta de búsqueda y datos técnicos de conexión (como dirección IP y agente de usuario) al acceder a su API o CDN.
- Almacenamiento local del dispositivo (SharedPreferences), cachés y tareas en segundo plano: guardan preferencias, progreso, colas de sincronización y métricas funcionales. Parte de esta información puede sincronizarse posteriormente con Supabase cuando exista conexión.
- Cámara, galería, lector de códigos y selector de archivos: acceso solo tras una acción del usuario y el permiso del sistema, para escanear productos, analizar imágenes, actualizar el avatar o adjuntar archivos. Los adjuntos e imágenes que se suban pueden almacenarse en Supabase Storage.
- Contenido externo y enlaces: determinadas pantallas pueden cargar imágenes o miniaturas desde redes de distribución de terceros (incluido YouTube) o abrir enlaces externos; esos terceros pueden recibir datos técnicos de conexión.
- OpenAI: procesamiento de solicitudes de IA. OpenAI: procesamiento de solicitudes de IA mediante la API de OpenAI, actuando OpenAI como encargado del tratamiento cuando procese datos personales por cuenta de Be Evolution. Entidad contractual: OpenAI Ireland Ltd. para clientes establecidos en el EEE. Controles de datos: los datos enviados mediante la API no se utilizan para entrenar los modelos de OpenAI por defecto; la conservación y demás controles de datos dependerán de la configuración aplicable al proyecto y de los servicios utilizados. DPA: el tratamiento se encuentra sujeto al Data Processing Addendum (DPA) de OpenAI y a las garantías aplicables a las transferencias internacionales cuando correspondan.
- Apple Health/HealthKit y Health Connect: interfaces del dispositivo desde las que el usuario autoriza lectura; Apple/Google aplican sus propias condiciones.
- OpenFoodFacts: consulta de datos de productos: nombre del producto e imagen.
- Apple App Store, Google Play: contratación, pago, renovación y reembolso, según el canal.
- Otros proveedores y servicios: hosting web: Hostinger, utilizado para alojar el sitio web de Be Evolution; correo y soporte: Gmail/Google Workspace, utilizado para la gestión de comunicaciones y solicitudes de soporte de los usuarios. No se utilizan actualmente proveedores adicionales de CDN, monitorización de errores o servicios externos de soporte. Cualquier nuevo proveedor o SDK que implique tratamiento de datos personales será incorporado a esta política cuando corresponda.
- Autoridades, juzgados o terceros cuando exista obligación legal o sea necesario para formular, ejercer o defender reclamaciones.
8. Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del EEE. En tal caso utilizaremos una decisión de adecuación vigente, incluidas las entidades estadounidenses certificadas en el Marco de Privacidad de Datos UE-EE. UU. cuando corresponda, cláusulas contractuales tipo y medidas complementarias, u otra garantía válida. Puedes solicitar información sobre las garantías aplicables.
Proveedores que pueden tratar datos personales:
- Hostinger
- País/región: según la ubicación del servicio de hosting contratado.
- Rol: encargado del tratamiento.
- Servicio: alojamiento y mantenimiento técnico del sitio web.
- Garantía de transferencia: cuando exista tratamiento fuera del EEE, se aplicará el mecanismo de transferencia internacional válido que corresponda.
- Política/DPA: política de privacidad y acuerdo de tratamiento de datos de Hostinger.
- Google – Firebase / Google Analytics
- País/región: según la configuración y ubicación de los servicios utilizados.
- Rol: encargado del tratamiento.
- Servicio: analítica y medición del uso de la aplicación.
- Garantía de transferencia: cuando corresponda, decisión de adecuación, incluido el Marco de Privacidad de Datos UE-EE. UU., cláusulas contractuales tipo u otra garantía válida.
- Política/DPA: política de privacidad y documentación de protección de datos de Google.
- Google – Gmail
- País/región: según la configuración y ubicación de los servicios de Google utilizados.
- Rol: encargado del tratamiento.
- Servicio: gestión del correo electrónico y atención de solicitudes de soporte.
- Garantía de transferencia: cuando corresponda, decisión de adecuación, incluido el Marco de Privacidad de Datos UE-EE. UU., cláusulas contractuales tipo u otra garantía válida.
- Política/DPA: política de privacidad y documentación de protección de datos de Google.
- OpenAI Ireland Ltd.
- País/región: EEE, sujeto a la configuración efectiva del proyecto de OpenAI.
- Rol: encargado del tratamiento.
- Servicio: procesamiento de solicitudes y generación de contenido y recomendaciones mediante la API de OpenAI.
- Garantía de transferencia: conforme al DPA de OpenAI y al mecanismo de transferencia internacional aplicable cuando corresponda.
- Política/DPA: DPA y política de privacidad de OpenAI.
- Supabase
- País/región: según la región configurada para el proyecto.
- Rol: encargado del tratamiento.
- Servicio: backend, base de datos, autenticación y almacenamiento de la aplicación.
- Garantía de transferencia: según la región efectiva del proyecto y, cuando corresponda, cláusulas contractuales tipo u otra garantía válida.
- Política/DPA: política de privacidad y DPA de Supabase.
- Apple App Store y Google Play
- País/región: según el servicio y la ubicación aplicable.
- Rol: responsable o encargado según el tratamiento realizado.
- Servicio: distribución de la aplicación y gestión de compras dentro de la aplicación, cuando corresponda.
- Garantía de transferencia: conforme a los mecanismos de transferencia internacional establecidos por cada proveedor.
- Política/DPA: políticas de privacidad y condiciones de protección de datos de Apple y Google.
9. Conservación
Conservaremos los datos solo durante el tiempo necesario para cada finalidad. Al cerrar la cuenta, los datos se eliminarán o anonimizarán, salvo aquellos que deban conservarse bloqueados para cumplir obligaciones legales, atender responsabilidades, prevenir fraude o defender reclamaciones. Los datos bloqueados no se usarán para otras finalidades.
Conservaremos los datos solo durante el tiempo necesario para cada finalidad. Al cerrar la cuenta, los datos se eliminarán o anonimizarán, salvo aquellos que deban conservarse bloqueados para cumplir obligaciones legales, atender responsabilidades, prevenir fraude o defender reclamaciones. Los datos bloqueados no se usarán para otras finalidades.
Copias de seguridad: las copias de seguridad se conservarán durante un plazo máximo de 30 días, de acuerdo con la política de copias de seguridad y la configuración efectiva de los proveedores de infraestructura utilizados. Una vez transcurrido dicho plazo, las copias se sobrescribirán o eliminarán de forma segura.
Calendario de conservación por categorías:
- Datos de cuenta y perfil: mientras la cuenta permanezca activa y, tras su cierre, durante el tiempo necesario para completar su eliminación o anonimización.
- Datos necesarios para prestar el servicio: mientras la cuenta esté activa y durante el tiempo necesario para gestionar posibles responsabilidades.
- Datos de analítica: durante el periodo de conservación configurado en Google Analytics/Firebase.
- Datos tratados mediante IA: durante el periodo de conservación aplicable según la configuración y los servicios utilizados de OpenAI.
- Datos relacionados con pagos y facturación: durante los plazos exigidos por la normativa fiscal, contable y mercantil aplicable.
- Datos necesarios para atender reclamaciones o prevenir fraude: durante el tiempo necesario para investigar, gestionar y defender dichas reclamaciones o prevenir actividades fraudulentas.
- Copias de seguridad: durante un máximo de 30 días antes de su eliminación o sobrescritura.
10. Eliminación de la cuenta y derecho de supresión
Puedes eliminar tu cuenta desde “Configuración → Eliminar mi cuenta y mis datos” o solicitarlo mediante el email de privacidad. Tras confirmar, BeEvolution eliminará la cuenta y los datos personales asociados de sus sistemas operativos, incluidos perfil, hábitos, nutrición, entrenamientos, datos de salud almacenados, conversaciones, actividad social, archivos y tokens de notificaciones, salvo conservación legal debidamente bloqueada.
La eliminación de la cuenta no cancela automáticamente una suscripción contratada mediante Apple App Store o Google Play; debes cancelarla en la plataforma correspondiente. Si la contratación se realizó directamente con BeEvolution, se aplicará el procedimiento indicado en los Términos.
Las copias de seguridad pueden conservar datos temporalmente hasta su sobrescritura conforme al ciclo indicado. Durante ese periodo no estarán disponibles para uso ordinario. Solicitaremos también la supresión a los encargados cuando proceda. El ejercicio es gratuito y responderemos, con carácter general, en un mes, ampliable otros dos meses en casos complejos conforme al RGPD.
11. Derechos
Puedes ejercer acceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento, así como no ser objeto de decisiones únicamente automatizadas con efectos jurídicos o similares cuando resulte aplicable. La retirada no afecta a tratamientos anteriores. Podemos pedir información razonable para verificar tu identidad.
Envía tu solicitud a:
beevolutionsupport@gmail.com
También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) o la autoridad de control que corresponda.
12. Menores
BeEvolution está dirigido exclusivamente a personas de 18 años o más. No recopilamos conscientemente datos de menores. Si detectamos una cuenta de un menor, podremos suspenderla y eliminar sus datos.
13. Seguridad y brechas
Aplicamos medidas técnicas y organizativas proporcionales al riesgo, incluidas autenticación, control de acceso, políticas de seguridad a nivel de fila, cifrado en tránsito, registro y copias de seguridad. Ningún sistema es infalible. Cuando una violación de seguridad entrañe riesgo, actuaremos y notificaremos conforme a los arts. 33 y 34 RGPD.
14. Cambios en esta política
Podemos actualizar esta política por cambios legales, técnicos o funcionales. Informaremos de cambios materiales por medios adecuados y, cuando cambie una finalidad basada en consentimiento, solicitaremos uno nuevo si es necesario. La versión vigente estará disponible en la app y en la URL pública.
Documento actualizado a 31 de agosto de 2026
