Política de privacidad
Versión 2026-09-29
Esto es una traducción; en caso de discrepancia, prevalece el texto neerlandés.
1. Quiénes somos
GentleTime lo ofrece RG-IT B.V.:
Vlotstraat 20, 6417 CB Heerlen, Países Bajos
Registro mercantil (KvK): 51460602
Número de IVA: NL850028954B01
Correo electrónico: hello@gentletime.app
¿Tienes preguntas sobre privacidad o quieres ejercer tus derechos? Escribe a privacy@gentletime.app.
2. Nuestro papel: responsable o encargado del tratamiento
- Si utilizas GentleTime como familia (Single o Family), somos el responsable del tratamiento de los datos que se tratan a través de GentleTime, incluidos los de la persona a la que va destinado el horario.
- Si utilizas GentleTime como organización (por ejemplo, un proveedor de servicios de atención o un centro educativo), esa organización es la responsable del tratamiento de los datos de sus clientes y nosotros somos su encargado del tratamiento. El contrato de encargado del tratamiento lo regula. En ese caso, lo mejor es dirigir las preguntas sobre los datos de un cliente a esa organización.
- De las cuentas de madres y padres, cuidadores y empleados, de los pagos y de la seguridad de GentleTime somos siempre nosotros los responsables.
3. Qué datos tratamos
- Cuenta: nombre, dirección de correo electrónico o nombre de usuario, contraseña (solo como hash cifrado), idioma, rol y, si inicias sesión con Google, tu nombre y tu dirección de correo electrónico de Google.
- Organización y pago: nombre de la organización, plan y, en el caso de una suscripción, la dirección de facturación y, en su caso, el número de IVA. Los datos de pago (como el número de tu tarjeta) los trata Stripe; nosotros no los vemos.
- Cliente: el nombre y, si los indicas, la fecha de nacimiento, notas, idioma, color del avatar y los ajustes del día y del reloj.
- Horarios: los horarios del día con pictogramas, horas y actividades marcadas como completadas.
- Reloj: un código de vinculación, el tipo de reloj y un identificador del dispositivo.
- Datos de salud (categoría especial de datos): frecuencia cardíaca, variabilidad de la frecuencia cardíaca y movimiento, medidos por un reloj vinculado, junto con la actividad durante la cual se midieron; y los valores en reposo y las indicaciones que derivamos de ellos. Solo si las mediciones se activaron con consentimiento explícito.
- Funciones de IA (opcionales): las respuestas que das al asistente de rutinas y los análisis de IA que se generan sobre un día.
- Contacto: lo que nos envías a través del formulario de contacto o por correo electrónico.
- Datos técnicos: dirección IP, datos del navegador y del dispositivo, y registros de solicitudes y errores.
4. Finalidades y bases jurídicas
- Prestar GentleTime (cuenta, horarios, reloj, pagos, correos electrónicos sobre tu cuenta, como un enlace de confirmación o una nueva contraseña): necesario para la ejecución del contrato (art. 6.1.b) del RGPD).
- Mostrar datos de salud a quien crea el horario y calcular los valores en reposo: sobre la base del consentimiento explícito (art. 9.2.a) del RGPD), que se registra en la aplicación antes de que comiencen las mediciones. En el caso de una organización, es esa organización quien determina la base jurídica.
- Funciones de IA: sobre la base del consentimiento; puedes desactivarlas en cualquier momento.
- Seguridad y prevención de abusos (registros, un límite de intentos de inicio de sesión, comprobación de contraseñas filtradas): interés legítimo (art. 6.1.f) del RGPD).
- Contabilidad (facturas): obligación legal (art. 6.1.c) del RGPD).
No utilizamos tus datos para publicidad, no los vendemos y no tomamos decisiones sobre ti basadas únicamente en un tratamiento automatizado. Las sugerencias de la IA son solo propuestas: tú decides.
5. Consentimiento para las mediciones de frecuencia cardíaca
Los datos de frecuencia cardíaca son datos de salud. Antes de que un reloj envíe mediciones, quien crea el horario deja constancia en la aplicación de que existe el consentimiento explícito de la propia persona o, si es menor de 16 años o no puede decidir por sí misma, de su padre, madre, tutor o representante legal. Explica a la persona (y a su representante) con palabras sencillas qué se mide y por qué.
El consentimiento puede retirarse en cualquier momento, en los ajustes del cliente. Las mediciones se detienen de inmediato, y puedes eliminar al instante todas las mediciones de ese cliente. Lo realizado antes de la retirada sigue siendo lícito.
6. Con quién compartimos los datos
Solo compartimos datos con proveedores de servicios que los tratan por encargo nuestro (subencargados del tratamiento), con acuerdos al respecto:
- Google Cloud (Google Cloud EMEA Ltd., Irlanda): alojamiento de la aplicación y de la API, almacenamiento seguro de claves, registros y los pictogramas. Centro de datos en los Países Bajos.
- MongoDB Atlas (MongoDB Ltd., Irlanda): la base de datos. Centro de datos en Bélgica.
- Resend (Resend Inc., Estados Unidos): envío de correos electrónicos sobre tu cuenta y de mensajes del formulario de contacto; enviados desde Irlanda.
- Stripe (Stripe Payments Europe Ltd., Irlanda): pagos, facturas e IVA. Stripe no recibe datos de salud.
- Anthropic (Anthropic PBC, Estados Unidos): solo si utilizas una función de IA. Para el asistente de rutinas: tus respuestas, el idioma y la edad de la persona, sin nombre. Para los análisis de IA: un resumen sin nombre ni identificador. Anthropic no utiliza estos datos para entrenar sus modelos.
- Google (inicio de sesión con Google): solo si eliges esa forma de iniciar sesión.
Cuando un proveedor trata datos fuera del Espacio Económico Europeo (Resend, Stripe y Anthropic, en Estados Unidos), lo hace sobre la base del Marco de Privacidad de Datos UE-EE. UU. o de las cláusulas contractuales tipo de la Comisión Europea.
Aparte de esto, solo comunicamos datos cuando la ley nos obliga a ello.
7. Cuánto tiempo conservamos los datos
- Mediciones de frecuencia cardíaca: 14 días; después se eliminan automáticamente. Los valores en reposo derivados se mantienen en el perfil del cliente hasta que los eliminas.
- Análisis de IA: 90 días.
- Cuenta, clientes y horarios: mientras exista tu cuenta. Si eliminas tu organización, lo eliminamos todo de inmediato; si una cuenta finaliza de otro modo, en un plazo de 30 días.
- Solicitudes de alta que no aprobamos: se eliminan en cuanto las rechazamos.
- Registros (logs): 30 días.
- Facturas: 7 años (obligación legal de conservación).
- Mensajes del formulario de contacto: hasta que se hayan atendido, y como máximo 12 meses.
Las posibles copias de seguridad se sobrescriben en un plazo de 30 días.
8. Cookies y almacenamiento en tu navegador
Solo utilizamos lo necesario para que GentleTime funcione: una cookie para mantener tu sesión iniciada (como máximo 7 días) y una cookie que protege el formulario de inicio de sesión. Además, tu navegador recuerda tu idioma, tu preferencia de modo claro u oscuro y la última persona que consultaste. No utilizamos cookies para publicidad ni para rastrearte, y el sitio no contiene software de analítica de terceros. Por eso no pedimos consentimiento para las cookies.
Para ver cómo se usa el sitio, contamos nosotros mismos, sin cookies y por día: qué páginas se ven, de qué sitio web vienen los visitantes, el país (deducido de la zona horaria de tu navegador) y el tipo de dispositivo (teléfono, tableta u ordenador). No guardamos direcciones IP, identificadores de dispositivo ni datos del navegador; en los recuentos no se puede reconocer a nadie, por eso los conservamos. Tu navegador solo recuerda, en la pestaña actual, tu primera página y de dónde viniste; si te registras, guardamos esos dos datos con tu organización, para contar qué fuentes llevan a registros y suscripciones. Si tienes activado Do Not Track o Global Privacy Control, no te contamos. Base jurídica: interés legítimo (art. 6.1.f) del RGPD); son datos analíticos con un impacto nulo o mínimo en tu privacidad.
Tu navegador carga los pictogramas directamente desde Google Cloud Storage; al hacerlo, Google ve tu dirección IP.
9. Seguridad
Las conexiones están cifradas (TLS), y la base de datos y el almacenamiento también están cifrados. Solo guardamos las contraseñas como hash bcrypt, rechazamos las contraseñas que aparecen en filtraciones de datos conocidas y limitamos los intentos de inicio de sesión. Cada organización solo ve sus propios datos, y nuestro personal solo tiene acceso cuando es necesario. Si, a pesar de todo, algo sale mal con tus datos, lo notificamos tal como exige la ley.
10. Menores
Se puede crear una cuenta a partir de los 18 años. La persona a la que va destinado un horario suele ser más joven. El acceso para esa persona lo crea un padre, una madre o un cuidador, y los datos de salud de un menor de 16 años solo se tratan con el consentimiento de su padre, madre, tutor o representante legal.
11. Tus derechos
Tienes derecho a acceder a tus datos, rectificarlos y suprimirlos, a la limitación del tratamiento, a la portabilidad de tus datos en un formato de uso común y a oponerte al tratamiento basado en el interés legítimo. Puedes retirar tu consentimiento en cualquier momento.
Gran parte de esto puedes hacerlo tú mismo: modificar datos en la aplicación, eliminar mediciones en los ajustes del cliente y eliminar toda tu organización en Ajustes. Para todo lo demás, escribe a privacy@gentletime.app. Respondemos en el plazo de un mes.
Si no estás de acuerdo con cómo tratamos tus datos, puedes presentar una reclamación ante la Autoriteit Persoonsgegevens (la autoridad neerlandesa de protección de datos, autoriteitpersoonsgegevens.nl) o ante la autoridad de control de tu propio país.
12. Cambios
Cuando GentleTime cambie, actualizaremos esta política. Te comunicaremos los cambios sustanciales por correo electrónico con al menos 30 días de antelación. La versión figura en la parte superior de esta página.