Documento legal · v1.0
Aviso de Privacidad
Fecha de entrada en vigor: 2026-05-12. Este aviso aplica al servicio NonNegotiables (la app móvil, el sitio nonnegotiables.io y los servicios relacionados).
Versión bilingüe abajo · English version
Resumen ejecutivo (capa 1)
Para ahorrarte la versión larga: lo que mides con tu reloj se queda contigo. Leemos lo mínimo necesario de Apple Health, Garmin, Whoop o Health Connect — solo si tú nos das permiso — para completar tus hábitos. No vendemos tus datos. No los compartimos con anunciantes. No los usamos para entrenar modelos. Puedes borrar todo en cualquier momento desde la app o escribiendo a privacy@nonnegotiables.io.
El resto del documento te explica con detalle qué datos, por qué, cuánto tiempo, con quién (proveedores), y qué derechos tienes según tu país.
1. Quién es el responsable del tratamiento
El responsable del tratamiento de tus datos personales es NonNegotiables (proyecto operado por Patricio Valdez Flores) (en adelante, «NonNegotiables», «nosotros»).
- Domicilio: México.
- Correo de privacidad: privacy@nonnegotiables.io
- Correo de soporte: support@nonnegotiables.io
2. Qué datos recopilamos
2.1 Datos que tú nos proporcionas directamente
- Cuenta: nombre, correo electrónico, contraseña (en hash), foto de perfil opcional, idioma y zona horaria.
- Hábitos: los hábitos que defines, sus reglas de auto-completado, recordatorios, notas y completaciones manuales.
- Comunicaciones: contenido de los mensajes que nos envías a soporte o privacidad.
2.2 Datos sensibles de salud (categoría especial — GDPR Art. 9 / LFPDPPP Art. 9 / CCPA SPI)
Si conectas una integración de salud, accedemos a los siguientes datos — solo con tu consentimiento expreso vía OAuth o el diálogo del sistema de iOS/Android:
- Apple HealthKit (iOS): pasos, sueño (etapas y duración), ejercicio, sesiones de mindfulness, frecuencia cardiaca, variabilidad de la frecuencia cardiaca (HRV), calorías activas. Tú eliges qué tipos compartir en el diálogo nativo de iOS.
- Garmin Health API: resúmenes diarios (
/userSummary), detalles de sueño (/sleep), y opcionalmente actividades (/activity). - Whoop API: recovery, strain, ciclos y sueño (
read:recovery,read:cycles,read:workout,read:sleep). - Android Health Connect: pasos, sueño, ejercicio, mindfulness, frecuencia cardiaca, HRV (incluyendo lectura en segundo plano si aceptas).
Tratamos estos datos como datos personales sensibles bajo la LFPDPPP de México, como special category data bajo el Artículo 9 del GDPR, y como sensitive personal information bajo CCPA/CPRA.
2.3 Datos técnicos generados automáticamente
- Identificadores del dispositivo: push token, modelo y sistema operativo, idioma, versión de la app.
- Logs de uso: errores, acciones agregadas para diagnóstico (sin contenido de datos de salud).
- Dirección IP: registrada por el balanceador para seguridad y mitigación de abuso; rotada cada 30 días.
No usamos cookies de publicidad ni SDKs de seguimiento publicitario. No compartimos tu IDFA (iOS) ni AAID (Android) con redes publicitarias.
3. Para qué usamos tus datos (finalidades)
La LFPDPPP nos exige distinguir entre finalidades primarias (necesarias para prestar el servicio) y finalidades secundarias (opcionales, requieren tu consentimiento separado).
3.1 Finalidades primarias (necesarias)
- Crear tu cuenta y autenticarte.
- Sincronizar tus hábitos entre dispositivos.
- Auto-completar tus hábitos con datos de las integraciones de salud que conectaste.
- Enviarte recordatorios y notificaciones que tú configuraste.
- Operar funciones sociales (retos, equipos) que tú activas explícitamente.
- Prevenir abuso, fraude y proteger la seguridad del servicio.
- Cumplir obligaciones legales (requerimientos judiciales válidos, fiscales).
3.2 Finalidades secundarias (puedes oponerte)
- Métricas agregadas y anónimas sobre uso de la app (ej. «qué % de usuarios completa hábitos de sueño») — siempre con k-anonimato (n ≥ 50). Estas métricas nunca incluyen datos sensibles de salud individualizados.
- Enviarte correos opcionales con novedades del producto (solo si te suscribes; baja en un click).
Puedes oponerte a las finalidades secundarias escribiendo a privacy@nonnegotiables.io sin que eso afecte el servicio.
4. Bases legales (GDPR / UE)
| Finalidad | Base legal (GDPR) |
|---|---|
| Crear cuenta, sincronizar hábitos | Ejecución del contrato (Art. 6.1.b) |
| Procesar datos de salud (HealthKit/Garmin/Whoop/Health Connect) | Consentimiento explícito (Art. 9.2.a) |
| Seguridad y prevención de abuso | Interés legítimo (Art. 6.1.f) |
| Comunicaciones de marketing | Consentimiento (Art. 6.1.a) — revocable |
| Cumplimiento de obligaciones legales | Obligación legal (Art. 6.1.c) |
5. Qué nunca hacemos con tus datos de salud
Estos compromisos son contractualmente vinculantes con Apple, Garmin y Whoop, y también con nuestros propios usuarios:
- No vendemos datos de salud a terceros. Punto.
- No los compartimos con redes publicitarias, data brokers, ni intermediarios.
- No los usamos para publicidad, marketing ni minería de datos por uso (Apple App Store Review Guideline 5.1.3).
- No los usamos para entrenar modelos de machine learning fuera del cómputo on-device necesario para auto-completar tus hábitos.
- No los almacenamos en iCloud (prohibido por Apple).
- No los usamos para decisiones automatizadas con efectos legales o significativos (GDPR Art. 22) — el auto-completado es transparente y revertible.
- No los conservamos después de que desconectes la integración o cierres tu cuenta.
6. Con quién compartimos datos (encargados / subprocesadores)
Compartimos datos exclusivamente con proveedores que actúan como encargados del tratamiento (processors bajo GDPR, service providers bajo CCPA), bajo contrato que les obliga al mismo nivel de protección descrito en este aviso:
| Proveedor | Función | País / región |
|---|---|---|
| Hosting de API y base de datos | Infraestructura (cómputo, PostgreSQL, Redis) | EE. UU. / UE |
| Almacenamiento de objetos (avatares) | Imágenes de perfil | EE. UU. / UE |
| Vercel | Hosting del sitio web y assets | EE. UU. / UE |
| Apple Push Notification Service / Firebase Cloud Messaging | Notificaciones push | EE. UU. |
| Sentry (o equivalente) | Reportes de error (sin datos de salud) | EE. UU. / UE |
| Garmin International | Provee tu Garmin data tras tu OAuth (controlador conjunto en su tramo) | EE. UU. |
| Whoop Inc. | Provee tu Whoop data tras tu OAuth | EE. UU. |
Las transferencias internacionales desde la UE/UK se cubren con Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea. Desde México, las transferencias se notifican aquí conforme al Art. 36 LFPDPPP.
Cuando conectas Garmin, tus datos también se rigen por el aviso de privacidad de Garmin Connect. Cuando conectas Whoop, por las políticas de Whoop.
7. Cuánto tiempo conservamos tus datos (retención)
| Categoría | Retención |
|---|---|
| Cuenta y hábitos | Mientras tengas cuenta activa; 30 días tras solicitar borrado. |
| Samples crudos de salud (pasos, sueño, etc.) | 30 días rolling, luego se agregan a métricas semanales. |
| Métricas agregadas (semanales/mensuales) | Mientras mantengas cuenta activa. |
| Tokens OAuth (Garmin, Whoop) | Borrados inmediatamente al desconectar la integración. |
| Logs de error y seguridad | 90 días. |
| Backups cifrados | 35 días rolling. |
| Datos requeridos por ley (facturación, etc.) | El plazo que indique la ley aplicable. |
8. Cómo protegemos tus datos (seguridad)
- Cifrado en tránsito: TLS 1.2+ obligatorio en toda la API y el sitio.
- Cifrado en reposo: base de datos y backups cifrados (AES-256).
- Tokens OAuth: cifrados en columna (no en texto plano) y nunca expuestos al cliente.
- Acceso mínimo: el equipo accede a datos en producción solo bajo auditoría, con MFA, y nunca a samples crudos individuales.
- Aislamiento por usuario: queries siempre con
user_idde la sesión autenticada. - Notificación de brechas: si ocurriera una vulneración que afecte tus datos, te avisaremos por correo dentro de las 72 horas siguientes a que la confirmemos (cumpliendo GDPR Art. 33-34 y notificación al INAI conforme LFPDPPP).
9. Tus derechos
9.1 Derechos ARCO (México — LFPDPPP)
Tienes derecho a:
- Acceso: obtener una copia de los datos que tratamos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Cancelación: que tus datos sean eliminados de nuestras bases.
- Oposición: oponerte al tratamiento para finalidades secundarias.
- Revocación del consentimiento en cualquier momento.
- Limitación del uso o divulgación conforme al Art. 25 LFPDPPP.
Para ejercerlos, escribe a privacy@nonnegotiables.io desde la cuenta de correo con la que te registraste, indicando el derecho que ejerces y, si aplica, los datos sobre los que recae. Responderemos en un plazo máximo de 20 días hábiles. Si no estás satisfecho, puedes acudir al INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales): inai.org.mx.
9.2 Derechos GDPR (Unión Europea, Reino Unido)
- Acceso, rectificación, supresión («derecho al olvido»).
- Limitación del tratamiento, oposición.
- Portabilidad: exportar tus datos en formato JSON estructurado.
- No ser objeto de decisiones automatizadas con efectos significativos.
- Retirar el consentimiento sin afectar la licitud del tratamiento previo.
- Presentar una reclamación ante la autoridad de control de tu país (lista en edpb.europa.eu).
9.3 Derechos CCPA / CPRA (California)
- Derecho a saber qué información personal recolectamos.
- Derecho a eliminar tu información personal.
- Derecho a corregir información inexacta.
- Derecho a limitar el uso y divulgación de información personal sensible (SPI) — tu información de salud lo es.
- Derecho a opt-out de la venta o compartición. Aviso: no vendemos ni compartimos información personal para publicidad cross-context. No tenemos enlace «Do Not Sell» porque no aplica.
- Derecho a no recibir trato discriminatorio por ejercer estos derechos.
Para ejercerlos, escribe a privacy@nonnegotiables.io.
10. Cómo borrar tu cuenta y todos tus datos
En la app: Ajustes → Cuenta → Eliminar cuenta. La eliminación procesa en menos de 30 días e incluye: perfil, hábitos, completaciones, integraciones, tokens OAuth, samples de salud y métricas agregadas vinculadas a tu identidad.
Si no puedes acceder a la app, escribe a privacy@nonnegotiables.io desde el correo de tu cuenta.
Conservaremos solo: (a) lo que la ley nos obligue conservar, y (b) registros mínimos de la propia eliminación (para poder probar que se realizó).
11. Menores de edad
NonNegotiables no está dirigido a menores de 16 años. No recopilamos a sabiendas datos de menores de esa edad. Si descubres que un menor de 16 años nos ha proporcionado datos, escribe a privacy@nonnegotiables.io y los eliminaremos.
12. Cambios a este aviso
Si hacemos cambios materiales, te avisaremos dentro de la app con al menos 30 días de anticipación antes de que entren en vigor, y por correo a la dirección de tu cuenta. El historial de versiones estará disponible en nonnegotiables.io/privacy?v=<número>.
Versión actual: v1.0 · Vigente desde: 2026-05-12.
13. Contacto
Cualquier pregunta sobre este aviso o sobre cómo tratamos tus datos:
- Privacidad: privacy@nonnegotiables.io
- Soporte general: support@nonnegotiables.io
- Términos: /terms
- Información específica sobre datos de salud: /legal/health-data
English version (summary)
Controller: NonNegotiables (proyecto operado por Patricio Valdez Flores), México. Contact: privacy@nonnegotiables.io.
What we collect: account data (email, name, password hash), the habits you define, and — only with your explicit OAuth/system consent — health metrics from Apple HealthKit, Garmin Health API, Whoop, and Android Health Connect (steps, sleep, exercise, heart rate, HRV, mindfulness).
Why: to provide the habit-tracking service, auto-complete your habits from your own wearable data, send the reminders you configured, and keep the service secure.
What we never do: sell health data; share it with advertisers; use it for advertising, marketing, or data mining (per Apple App Store Review Guideline 5.1.3); train ML models off-device; store personal health information in iCloud; make automated decisions with legal effects on you.
Retention: raw health samples — 30 days rolling, then aggregated to weekly summaries. Account — until you delete it (≤30 days to full erasure).
Your rights: access, correction, deletion, portability (JSON export), restriction, objection, consent withdrawal. EU/UK users: complaint to your national DPA. California users: rights under CCPA/CPRA, including the right to limit use of sensitive personal information. Mexican users: ARCO rights and INAI complaint route.
Security: TLS 1.2+ in transit, AES-256 at rest, OAuth tokens column-encrypted, breach notification within 72 h.
The full text in Spanish above is the authoritative version. A complete English translation is available on request at privacy@nonnegotiables.io.