Política de Privacidad
🔒

Política de Privacidad

Cómo recopilamos, usamos y protegemos los datos de salud en PopoDay.

Última actualización: 3 de agosto de 2026

Contenido

  1. Responsable del tratamiento
  2. Datos que recopilamos
  3. Finalidad y base legal
  4. Datos de menores de edad
  5. Almacenamiento y seguridad
  6. Terceros y transferencias
  7. Tus derechos
  8. Retención de datos
  9. Cookies y almacenamiento local
  10. Cambios a esta política
  11. Contacto
01

Responsable del tratamiento

El responsable del tratamiento de los datos personales recopilados a través de PopoDay es:

Freddy Alexander Aldaz Vallejo

Desarrollador y titular de PopoDay — Herramienta clínica de rehabilitación intestinal pediátrica
Contacto: freddyaldaz6@gmail.com
Sitio web: popoday.com

PopoDay opera a nivel internacional y cumple con las normativas de protección de datos aplicables en los países donde tiene usuarios, incluyendo el Reglamento General de Protección de Datos (GDPR) de la Unión Europea, la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP), y la normativa aplicable de otros países.

02

Datos que recopilamos

PopoDay recopila únicamente los datos necesarios para el funcionamiento de la herramienta clínica:

📋 Datos de registro de cuenta

Correo electrónico, nombre completo, tipo de cuenta (médico o familiar), clave de acceso médico (solo para cuentas médicas).

👶 Datos clínicos del paciente

Nombre o código del paciente, diagnóstico, fecha de inicio del seguimiento, registros diarios de deposiciones, dosis de medicamentos, síntomas asociados. Estos datos son ingresados voluntariamente por el médico o la familia.

🔧 Datos técnicos

Dirección IP (procesada por Cloudflare), tipo de navegador y dispositivo, fecha y hora de acceso. No utilizamos cookies de seguimiento ni publicidad.

No recopilamos datos de pago, geolocalización, ni ningún dato no necesario para la función clínica de la app.

03

Finalidad y base legal del tratamiento

✅ Prestación del servicio clínico

Base legal: Ejecución de contrato (Art. 6.1.b GDPR). Los datos son necesarios para proveer la herramienta de seguimiento intestinal pediátrico.

✅ Seguridad y prevención de fraude

Base legal: Interés legítimo (Art. 6.1.f GDPR). Protección de la integridad de los datos clínicos y prevención de accesos no autorizados.

✅ Cumplimiento legal

Base legal: Obligación legal (Art. 6.1.c GDPR). Conservación de registros requerida por normativas sanitarias aplicables.

✅ Investigación clínica y mejora del servicio (datos agregados)

Base legal: Interés legítimo (Art. 6.1.f GDPR) e interés público en la investigación científica (Art. 89 GDPR).

Con el fin de evaluar y mejorar la herramienta, y de contribuir al conocimiento científico en manejo intestinal pediátrico, PopoDay puede generar y publicar estadísticas agregadas y no identificables sobre el uso de la plataforma — por ejemplo: número de registros, tasas de adopción o retención, o completitud de variables clínicas.

Estos análisis se calculan a partir de conteos y proporciones sobre el conjunto de usuarios, nunca a partir de la publicación de registros clínicos individuales, y nunca incluyen nombres, códigos de paciente, correos electrónicos ni ningún otro dato que permita identificar a una persona.

No utilizamos los datos para publicidad, marketing, ni los vendemos a terceros bajo ninguna circunstancia.

04

Datos de menores de edad

⚠️ Sección crítica: PopoDay es una herramienta clínica que trata datos de salud de pacientes pediátricos (menores de 18 años). Esta sección describe cómo manejamos esos datos de forma responsable.

Los datos clínicos de los pacientes pediátricos son ingresados exclusivamente por médicos pediatras registrados o por los tutores legales (padres o familiares) del menor, quienes son los únicos con acceso a dichos datos.

PopoDay no permite que menores de edad creen cuentas directamente en la plataforma. Las cuentas de tipo "familiar" son creadas por adultos responsables del cuidado del paciente.

En cumplimiento con la Children's Online Privacy Protection Act (COPPA) de Estados Unidos y normativas equivalentes:

El tratamiento de datos de salud de menores se realiza bajo consentimiento explícito del tutor legal al momento del registro, con base legal en el Art. 9.2.h del GDPR (tratamiento necesario para asistencia sanitaria).

05

Almacenamiento y seguridad

Los datos se almacenan en infraestructura segura con las siguientes medidas:

🗄️ Base de datos — Supabase (PostgreSQL)

Servidores en US West (North California). Cifrado en tránsito (TLS 1.3) y en reposo. Row Level Security (RLS) activado: cada usuario solo puede acceder a sus propios datos.

🌐 Hosting — Cloudflare Pages

CDN global con HTTPS forzado, headers de seguridad HTTP (HSTS, CSP, X-Frame-Options), protección DDoS incluida.

💾 Backups — Cloudflare R2

Copias de seguridad diarias con retención de 30 días, eliminadas automáticamente al vencer. Los datos se cifran en reposo a nivel de infraestructura por Cloudflare (el mismo cifrado de almacenamiento que ofrece cualquier proveedor cloud). Acceso restringido exclusivamente al responsable del tratamiento.

🔐 Autenticación

Autenticación gestionada por Supabase Auth. Contraseñas almacenadas con hash bcrypt. Inicio de sesión con Google disponible mediante OAuth 2.0 (Google LLC, Estados Unidos); en ese caso Google gestiona la autenticación y comunica a PopoDay únicamente el correo electrónico y nombre de perfil público.

06

Terceros y transferencias internacionales

PopoDay utiliza los siguientes proveedores de servicios, todos con garantías adecuadas de protección de datos:

Supabase Inc. — Base de datos y autenticación

Ubicación: Estados Unidos. Cumple con GDPR mediante cláusulas contractuales estándar (SCCs). Política de privacidad

Cloudflare Inc. — Hosting y CDN

Ubicación: Estados Unidos (servidores globales). Certificado con SCCs. Política de privacidad

Sentry (Functional Software Inc.) — Monitoreo de errores técnicos

Ubicación: Estados Unidos. Sentry recibe únicamente metadatos técnicos cuando ocurre un error en la aplicación: tipo de error, stack trace, navegador y sistema operativo. No recibe datos de pacientes, registros médicos ni correos electrónicos de usuarios. Los datos se filtran antes del envío mediante la función beforeSend. Retención: 90 días. Política de privacidad

Google LLC — Autenticación OAuth (opcional)

Ubicación: Estados Unidos. Solo aplica si el usuario elige "Iniciar sesión con Google". Google autentica la identidad del usuario y comunica a PopoDay el correo electrónico y nombre de perfil. PopoDay no almacena tokens de Google más allá de la sesión activa. Política de privacidad de Google

No compartimos datos con anunciantes, plataformas de marketing, ni ningún tercero distinto a los listados anteriormente. No vendemos datos de ningún tipo.

07

Tus derechos

Dependiendo de tu país de residencia, tienes los siguientes derechos sobre tus datos:

Acceso

Solicitar una copia de todos tus datos almacenados.

Rectificación

Corregir datos inexactos o incompletos.

Supresión

Solicitar la eliminación de tu cuenta y todos tus datos.

Portabilidad

Recibir tus datos en formato legible (JSON/CSV).

Oposición

Oponerte a determinados tratamientos de tus datos.

Limitación

Solicitar que se restrinja el tratamiento de tus datos.

Oposición al uso agregado

Solicitar que los datos de tu cuenta o de tu paciente se excluyan de cualquier análisis agregado futuro con fines de investigación.

Para ejercer cualquiera de estos derechos, escríbenos a freddyaldaz6@gmail.com. Responderemos en un plazo máximo de 30 días.

Si consideras que tus derechos no han sido atendidos, puedes presentar una reclamación ante la autoridad de protección de datos de tu país.

08

Retención de datos

Datos de cuenta

Conservados mientras la cuenta esté activa. Al solicitar la eliminación, se borran en un plazo de 30 días.

Datos clínicos del paciente

Conservados mientras el médico o familiar responsable mantenga la cuenta activa. Se eliminan junto con la cuenta del responsable o por solicitud expresa.

Backups

Las copias de seguridad se conservan durante 30 días y se eliminan automáticamente.

Logs técnicos

Los registros de acceso de Cloudflare se conservan por un máximo de 7 días.

09

Cookies y almacenamiento local

PopoDay no utiliza cookies de terceros ni de seguimiento publicitario.

Utilizamos almacenamiento local del navegador (localStorage) exclusivamente para:

Estos datos se almacenan únicamente en tu dispositivo y no se transmiten a servidores de PopoDay más allá de la sincronización con Supabase descrita en esta política. Puedes eliminarlos en cualquier momento desde la configuración de tu navegador.

Uso compartido opcional por WhatsApp: si activas voluntariamente la opción de "Enviar resumen por WhatsApp" y marcas el consentimiento correspondiente, un resumen clínico del paciente se envía directamente desde tu navegador hacia WhatsApp (Meta Platforms, Inc.), fuera de los servidores de PopoDay. Esto ocurre únicamente si tú decides usar esa función — nunca de forma automática.

10

Cambios a esta política

Podemos actualizar esta política cuando sea necesario por cambios en la app, en la legislación aplicable, o en nuestras prácticas de tratamiento de datos.

En caso de cambios significativos, notificaremos a los usuarios registrados por correo electrónico con al menos 15 días de anticipación. La fecha de la última actualización siempre estará visible en la parte superior de esta página.

El uso continuado de PopoDay después de la entrada en vigor de los cambios implica la aceptación de la nueva política.

11

Contacto

Para cualquier consulta, solicitud de derechos, o reporte relacionado con la privacidad de tus datos:

📬 Contacto de privacidad

Responsable: Freddy Alexander Aldaz Vallejo

Email: freddyaldaz6@gmail.com

Tiempo de respuesta: máximo 30 días hábiles

Incluye en tu mensaje: tu correo registrado en PopoDay, el derecho que deseas ejercer, y una descripción breve de tu solicitud.