Lumida.

Lumida

Política de privacidad

Esta política explica cómo trata Lumida los datos personales cuando creas una cuenta, conectas Google Health o utilizas el servicio.

Última actualización: 25 de julio de 2026

Responsable del tratamiento

El responsable de los tratamientos de datos personales realizados por Lumida es Eddy Nicolle, empresario individual.

Nuestro principio esencial

Tus datos de salud te pertenecen. Lumida los recupera únicamente para mostrar las funciones que solicitas y no crea una copia permanente de tus mediciones de salud en su base de datos.

Datos tratados

Según el uso que hagas de Lumida, pueden tratarse las siguientes categorías:

  • Datos de la cuenta: nombre, correo electrónico, imagen de perfil cuando la proporciona Google, estado de verificación, función y fechas de la cuenta.
  • Datos de autenticación y seguridad: hash de la contraseña, identificador de la cuenta del proveedor y, cuando sean necesarios, tokens utilizados para el inicio de sesión social, token y caducidad de la sesión, dirección IP, agente de usuario, registros de verificación y contadores de limitación de solicitudes.
  • Datos de gestión del acceso beta: correo electrónico de la cuenta de Google que facilitas, idioma de la solicitud, fecha de solicitud y fecha de aprobación.
  • Preferencias y datos de administración: idioma elegido en la URL, apariencia guardada en el dispositivo, unidad de temperatura, última fecha aproximada de actividad y posibles restricciones de la cuenta.
  • Datos de conexión con Google Health: identificador estable de Google, permisos concedidos, estado y fechas de conexión, y token de actualización cifrado necesario para mantener la conexión.
  • Datos de salud y actividad solicitados bajo demanda: actividad y ejercicio, sueño, frecuencia cardiaca, saturación de oxígeno, mediciones de recuperación, peso, nutrición, hidratación y, cuando lo autorizas, rutas geográficas de los entrenamientos.
  • Datos de comentarios sobre el producto y comunicaciones: mensajes, cuenta asociada, idioma de la aplicación, zona horaria, página de origen normalizada, tamaño de la ventana, agente de usuario y versión del despliegue, además del contenido y los metadatos técnicos del correo cuando contactas con Lumida o recibes un mensaje transaccional.

Finalidades y bases jurídicas

  • Proporcionar la cuenta, la autenticación, las preferencias y las funciones solicitadas: ejecución del contrato constituido por estas condiciones.
  • Proteger las cuentas, prevenir abusos, administrar el acceso beta y mantener el servicio: intereses legítimos de Lumida en materia de seguridad y buen funcionamiento.
  • Recuperar y mostrar los datos de Google Health: tu consentimiento explícito conforme a los artículos 6.1.a y 9.2.a del RGPD.
  • Revisar los comentarios sobre el producto, responder a solicitudes y enviar mensajes relativos a la cuenta, la seguridad y el acceso: ejecución del servicio e intereses legítimos de Lumida en mejorar el producto y responder a los usuarios.
  • Cumplir obligaciones legales y formular, ejercer o defender reclamaciones: obligación legal o interés legítimo, según corresponda.

Uso limitado de Google Health

El uso que Lumida hace de la información recibida de la API de Google Health cumple la política Google Health API Developer and User Data Policy, incluidos sus requisitos de uso limitado.

Consultar la política Google Health API Developer and User Data Policy

Tratamiento de los datos de salud

Las mediciones de salud pasan por el servidor de Lumida únicamente durante el tiempo necesario para responder a tu solicitud y nunca se guardan en Neon. Para acelerar la interfaz, los resúmenes ya consultados se conservan en una caché local en tu dispositivo (memoria del navegador y almacenamiento IndexedDB del navegador). Esta caché nunca sale de tu dispositivo, caduca automáticamente como máximo a los 30 días, se elimina al cerrar sesión y puede desactivarse en cualquier momento en los ajustes de la aplicación, por ejemplo en un ordenador compartido. Las rutas GPS de los entrenamientos nunca se escriben en el almacenamiento del navegador y permanecen solo en memoria.

Los tokens de actualización de Google Health se cifran en reposo mediante AES-256-GCM. Los tokens de acceso permanecen en el servidor y solo se conservan en la memoria temporal del proceso. Los tokens OAuth nunca se exponen al navegador; los únicos datos de salud presentes en tu dispositivo son los de la caché local descrita anteriormente, bajo tu control.

Destinatarios y proveedores

Los datos personales solo se comunican en la medida necesaria para el funcionamiento de Lumida a las siguientes categorías de proveedores:

  • Vercel: alojamiento de la aplicación y ejecución del servidor (Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, United States).
  • Neon / Databricks: base de datos PostgreSQL de las cuentas (Neon (Databricks), AWS eu-central-1, Frankfurt, Germany). Las mediciones de salud no se guardan allí.
  • Resend: envío de correos transaccionales (Resend, AWS eu-west-1, Ireland).
  • Google: inicio de sesión social, autorización OAuth y API de Google Health, cuando el usuario elige estos servicios.
  • Cloudflare: protección DNS y encaminamiento de los mensajes enviados a las direcciones de contacto de Lumida.
  • OpenStreetMap: suministro de teselas cartográficas para la zona visible de un entrenamiento; la ruta completa no se envía a OpenStreetMap.

Transferencias internacionales

La región principal de la base de datos está en Fráncfort y los datos de los correos transaccionales se tratan en Irlanda. Algunos proveedores están establecidos en Estados Unidos o pueden prestar asistencia desde fuera del Espacio Económico Europeo. Cuando sea necesario, las transferencias se basan en un mecanismo de adecuación, como el Marco de Privacidad de Datos UE–EE. UU., cláusulas contractuales tipo u otra garantía ofrecida por el proveedor correspondiente.

Plazos de conservación

  • Los datos de la cuenta se conservan mientras permanezca activa y se eliminan tras una solicitud de supresión verificada, salvo que exista una obligación legal de conservación.
  • Las mediciones de salud no se conservan en la base de datos; el tratamiento temporal en el servidor y la caché en tu dispositivo, bajo tu control, se describen anteriormente.
  • Los datos de conexión con Google Health se conservan hasta que desconectes Google Health o se elimine la cuenta.
  • Una transacción OAuth de Google Health caduca después de 10 minutos, un enlace de verificación del correo después de una hora y un enlace de restablecimiento de contraseña después de 15 minutos.
  • Los comentarios vinculados a la cuenta se conservan mientras sean útiles para mejorar Lumida y se eliminan con la cuenta, salvo que deban mantenerse para una reclamación legal. Las demás comunicaciones se conservan el tiempo necesario para responder y gestionar su seguimiento.
  • Los registros técnicos de seguridad y alojamiento se conservan durante periodos limitados según la configuración de los proveedores y las necesidades legítimas de seguridad. Las copias de seguridad de los proveedores pueden permanecer hasta que finalice su ciclo normal de rotación.

Cookies y almacenamiento local

Lumida utiliza únicamente los almacenamientos necesarios para prestar el servicio solicitado o recordar las preferencias de la interfaz:

  • cookies seguras de autenticación y sesión;
  • cookies temporales de seguridad e idioma durante el proceso OAuth de Google Health;
  • cookie de estado de la barra lateral y almacenamiento local del dispositivo para la preferencia de apariencia;
  • una caché opcional en el dispositivo (IndexedDB) con los datos de salud ya consultados, que se elimina al cerrar sesión y puede desactivarse en los ajustes de la aplicación.

Actualmente, Lumida no utiliza cookies publicitarias, seguimiento del comportamiento ni herramientas de análisis de marketing. Estos mecanismos necesarios no requieren un aviso de cookies publicitarias.

Tus derechos

Con sujeción a las condiciones previstas en el RGPD, puedes ejercer los siguientes derechos:

  • acceder a tus datos personales y rectificarlos;
  • solicitar la supresión de los datos de tu cuenta;
  • oponerte a determinados tratamientos o solicitar su limitación;
  • recibir los datos que hayas facilitado en un formato portátil cuando este derecho sea aplicable;
  • retirar tu consentimiento en cualquier momento, sin afectar a los tratamientos lícitos anteriores.

También puedes presentar una reclamación ante la autoridad francesa de protección de datos, la CNIL.

Seguridad

Lumida aplica medidas destinadas a proteger los datos personales, como la gestión de OAuth en el servidor, el cifrado de los tokens de actualización de Google Health, cookies seguras, controles de acceso, validación de entradas y limitación de solicitudes. Ningún servicio en línea puede garantizar una seguridad absoluta; los usuarios también deben proteger sus credenciales y dispositivos.

Servicio reservado a mayores de edad

Lumida está reservado a personas de 18 años o más y no proporciona intencionadamente cuentas a menores. Si se identifican datos de un menor, podrán eliminarse después de las comprobaciones oportunas.

Cambios en esta política

Esta política puede actualizarse cuando cambien las funciones, los proveedores o las obligaciones legales de Lumida. Su fecha de vigencia figura al principio de la página y los cambios importantes se comunicarán por un medio adecuado.

Contacto de privacidad

Para ejercer tus derechos o formular una pregunta sobre privacidad, contacta con Lumida mediante la dirección específica que aparece a continuación. Podrá solicitarse una verificación de identidad cuando sea razonablemente necesaria para proteger la cuenta.

Correo electrónico

Oculto hasta que lo solicites para limitar la recopilación automatizada.