Lumida
Política de privacidad
Esta política explica cómo trata Lumida los datos personales cuando creas una cuenta, conectas Google Health o utilizas el servicio.
Última actualización: 25 de julio de 2026
Responsable del tratamiento
El responsable de los tratamientos de datos personales realizados por Lumida es Eddy Nicolle, empresario individual.
Nuestro principio esencial
Tus datos de salud te pertenecen. Lumida los recupera únicamente para mostrar las funciones que solicitas y no crea una copia permanente de tus mediciones de salud en su base de datos.
Datos tratados
Según el uso que hagas de Lumida, pueden tratarse las siguientes categorías:
- Datos de la cuenta: nombre, correo electrónico, imagen de perfil cuando la proporciona Google, estado de verificación, función y fechas de la cuenta.
- Datos de autenticación y seguridad: hash de la contraseña, identificador de la cuenta del proveedor y, cuando sean necesarios, tokens utilizados para el inicio de sesión social, token y caducidad de la sesión, dirección IP, agente de usuario, registros de verificación y contadores de limitación de solicitudes.
- Datos de gestión del acceso beta: correo electrónico de la cuenta de Google que facilitas, idioma de la solicitud, fecha de solicitud y fecha de aprobación.
- Preferencias y datos de administración: idioma elegido en la URL, apariencia guardada en el dispositivo, unidad de temperatura, última fecha aproximada de actividad y posibles restricciones de la cuenta.
- Datos de conexión con Google Health: identificador estable de Google, permisos concedidos, estado y fechas de conexión, y token de actualización cifrado necesario para mantener la conexión.
- Datos de salud y actividad solicitados bajo demanda: actividad y ejercicio, sueño, frecuencia cardiaca, saturación de oxígeno, mediciones de recuperación, peso, nutrición, hidratación y, cuando lo autorizas, rutas geográficas de los entrenamientos.
- Datos de comentarios sobre el producto y comunicaciones: mensajes, cuenta asociada, idioma de la aplicación, zona horaria, página de origen normalizada, tamaño de la ventana, agente de usuario y versión del despliegue, además del contenido y los metadatos técnicos del correo cuando contactas con Lumida o recibes un mensaje transaccional.
Finalidades y bases jurídicas
- Proporcionar la cuenta, la autenticación, las preferencias y las funciones solicitadas: ejecución del contrato constituido por estas condiciones.
- Proteger las cuentas, prevenir abusos, administrar el acceso beta y mantener el servicio: intereses legítimos de Lumida en materia de seguridad y buen funcionamiento.
- Recuperar y mostrar los datos de Google Health: tu consentimiento explícito conforme a los artículos 6.1.a y 9.2.a del RGPD.
- Revisar los comentarios sobre el producto, responder a solicitudes y enviar mensajes relativos a la cuenta, la seguridad y el acceso: ejecución del servicio e intereses legítimos de Lumida en mejorar el producto y responder a los usuarios.
- Cumplir obligaciones legales y formular, ejercer o defender reclamaciones: obligación legal o interés legítimo, según corresponda.
Consentimiento para los datos de salud
La conexión con Google Health es opcional. El proceso indica que el acceso se utiliza para mostrar tus datos en Lumida; después, Google presenta las categorías de solo lectura solicitadas y te pide que las apruebes. Lumida no considera la aceptación de las condiciones como consentimiento para el tratamiento de datos de salud.
Puedes retirar tu consentimiento en cualquier momento desconectando Google Health en Lumida. Lumida revocará entonces la autorización de Google cuando sea posible y eliminará el registro local de conexión. La retirada no afecta a los tratamientos realizados lícitamente con anterioridad.
Uso limitado de Google Health
El uso que Lumida hace de la información recibida de la API de Google Health cumple la política Google Health API Developer and User Data Policy, incluidos sus requisitos de uso limitado.
Consultar la política Google Health API Developer and User Data Policy
Tratamiento de los datos de salud
Las mediciones de salud pasan por el servidor de Lumida únicamente durante el tiempo necesario para responder a tu solicitud y nunca se guardan en Neon. Para acelerar la interfaz, los resúmenes ya consultados se conservan en una caché local en tu dispositivo (memoria del navegador y almacenamiento IndexedDB del navegador). Esta caché nunca sale de tu dispositivo, caduca automáticamente como máximo a los 30 días, se elimina al cerrar sesión y puede desactivarse en cualquier momento en los ajustes de la aplicación, por ejemplo en un ordenador compartido. Las rutas GPS de los entrenamientos nunca se escriben en el almacenamiento del navegador y permanecen solo en memoria.
Los tokens de actualización de Google Health se cifran en reposo mediante AES-256-GCM. Los tokens de acceso permanecen en el servidor y solo se conservan en la memoria temporal del proceso. Los tokens OAuth nunca se exponen al navegador; los únicos datos de salud presentes en tu dispositivo son los de la caché local descrita anteriormente, bajo tu control.
Destinatarios y proveedores
Los datos personales solo se comunican en la medida necesaria para el funcionamiento de Lumida a las siguientes categorías de proveedores:
- Vercel: alojamiento de la aplicación y ejecución del servidor (Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, United States).
- Neon / Databricks: base de datos PostgreSQL de las cuentas (Neon (Databricks), AWS eu-central-1, Frankfurt, Germany). Las mediciones de salud no se guardan allí.
- Resend: envío de correos transaccionales (Resend, AWS eu-west-1, Ireland).
- Google: inicio de sesión social, autorización OAuth y API de Google Health, cuando el usuario elige estos servicios.
- Cloudflare: protección DNS y encaminamiento de los mensajes enviados a las direcciones de contacto de Lumida.
- OpenStreetMap: suministro de teselas cartográficas para la zona visible de un entrenamiento; la ruta completa no se envía a OpenStreetMap.
Transferencias internacionales
La región principal de la base de datos está en Fráncfort y los datos de los correos transaccionales se tratan en Irlanda. Algunos proveedores están establecidos en Estados Unidos o pueden prestar asistencia desde fuera del Espacio Económico Europeo. Cuando sea necesario, las transferencias se basan en un mecanismo de adecuación, como el Marco de Privacidad de Datos UE–EE. UU., cláusulas contractuales tipo u otra garantía ofrecida por el proveedor correspondiente.
Plazos de conservación
- Los datos de la cuenta se conservan mientras permanezca activa y se eliminan tras una solicitud de supresión verificada, salvo que exista una obligación legal de conservación.
- Las mediciones de salud no se conservan en la base de datos; el tratamiento temporal en el servidor y la caché en tu dispositivo, bajo tu control, se describen anteriormente.
- Los datos de conexión con Google Health se conservan hasta que desconectes Google Health o se elimine la cuenta.
- Una transacción OAuth de Google Health caduca después de 10 minutos, un enlace de verificación del correo después de una hora y un enlace de restablecimiento de contraseña después de 15 minutos.
- Los comentarios vinculados a la cuenta se conservan mientras sean útiles para mejorar Lumida y se eliminan con la cuenta, salvo que deban mantenerse para una reclamación legal. Las demás comunicaciones se conservan el tiempo necesario para responder y gestionar su seguimiento.
- Los registros técnicos de seguridad y alojamiento se conservan durante periodos limitados según la configuración de los proveedores y las necesidades legítimas de seguridad. Las copias de seguridad de los proveedores pueden permanecer hasta que finalice su ciclo normal de rotación.
Tus derechos
Con sujeción a las condiciones previstas en el RGPD, puedes ejercer los siguientes derechos:
- acceder a tus datos personales y rectificarlos;
- solicitar la supresión de los datos de tu cuenta;
- oponerte a determinados tratamientos o solicitar su limitación;
- recibir los datos que hayas facilitado en un formato portátil cuando este derecho sea aplicable;
- retirar tu consentimiento en cualquier momento, sin afectar a los tratamientos lícitos anteriores.
También puedes presentar una reclamación ante la autoridad francesa de protección de datos, la CNIL.
Seguridad
Lumida aplica medidas destinadas a proteger los datos personales, como la gestión de OAuth en el servidor, el cifrado de los tokens de actualización de Google Health, cookies seguras, controles de acceso, validación de entradas y limitación de solicitudes. Ningún servicio en línea puede garantizar una seguridad absoluta; los usuarios también deben proteger sus credenciales y dispositivos.
Servicio reservado a mayores de edad
Lumida está reservado a personas de 18 años o más y no proporciona intencionadamente cuentas a menores. Si se identifican datos de un menor, podrán eliminarse después de las comprobaciones oportunas.
Cambios en esta política
Esta política puede actualizarse cuando cambien las funciones, los proveedores o las obligaciones legales de Lumida. Su fecha de vigencia figura al principio de la página y los cambios importantes se comunicarán por un medio adecuado.
Contacto de privacidad
Para ejercer tus derechos o formular una pregunta sobre privacidad, contacta con Lumida mediante la dirección específica que aparece a continuación. Podrá solicitarse una verificación de identidad cuando sea razonablemente necesaria para proteger la cuenta.
Oculto hasta que lo solicites para limitar la recopilación automatizada.