Legal

Política de Privacidad

Última actualización: 14 de Agosto, 2026

En Bioboros nos tomamos en serio la protección de sus datos. Esta Política describe con precisión técnica qué información recopilamos, cómo la procesamos, dónde la almacenamos, con quién la compartimos, qué cookies y almacenamiento local usamos, y qué derechos tiene usted sobre ella. La transparencia es nuestro principio fundamental.

1. Identidad del Responsable del Tratamiento

El responsable del tratamiento de sus datos es Bioboros, plataforma operada desde República Dominicana. Para cualquier consulta sobre privacidad puede contactarnos en fuego.servicios@gmail.com.

2. Información que Recopilamos

Recopilamos únicamente la información necesaria para personalizar su plan nutricional y operar la plataforma. Las categorías exactas son:

  • Datos de cuenta: nombre, correo electrónico, contraseña (gestionada de forma segura mediante Neon Auth con hashing y sal — nunca almacenamos contraseñas en texto plano).
  • Perfil de salud (health_profile): peso actual, estatura, edad, género, nivel de actividad física, objetivo (perder peso, ganar músculo, mantener), restricciones dietéticas, alergias alimentarias, condiciones de salud declaradas y preferencias culinarias.
  • Histórico nutricional: comidas registradas (consumed_meals), hidratación diaria, peso histórico (weight_history), inventario de despensa (user_inventory) e ítems agotados.
  • Datos de interacción con IA: mensajes con el asistente conversacional (agent_messages), planes generados (meal_plans), recetas expandidas, "lecciones aprendidas" derivadas de su uso (user_facts) almacenadas como embeddings vectoriales para personalización a largo plazo.
  • Imágenes de comida (opcional): si usted decide subir fotos al asistente de visión, las procesamos para identificar alimentos. No retenemos las imágenes una vez procesadas; solo guardamos el resultado textual del análisis.
  • Datos de pago: NO almacenamos números de tarjeta de crédito ni información financiera. Solo guardamos el identificador de suscripción de PayPal (paypal_subscription_id) y el plan vigente (plan_tier).
  • Datos técnicos automáticos: dirección IP, tipo de navegador, sistema operativo, y eventos de error (gestionados por Sentry con filtrado de información personal — ver Sección 7).

Usamos sus datos exclusivamente para:

  • Ejecución del contrato: generar planes de comidas personalizados, calcular macronutrientes, listas de compras, recomendaciones del asistente, sincronizar su nevera y administrar su suscripción.
  • Interés legítimo: mejorar la plataforma mediante telemetría agregada (latencia de generación, tasa de éxito, errores), prevenir abuso del servicio (rate limits, detección de fraude), y mantener integridad del sistema.
  • Cumplimiento legal: retener registros de facturación según obligaciones tributarias dominicanas y procesar reclamaciones de PayPal cuando aplique.

No utilizamos sus datos para publicidad dirigida, ni los vendemos a terceros, ni los compartimos con anunciantes.

4. Cómo Funciona Nuestra Inteligencia Artificial

Bioboros no es un simple "wrapper" sobre un modelo de IA. Nuestro sistema combina varios componentes propietarios: un orquestador basado en grafos de estados (LangGraph) que coordina la generación de planes en múltiples pasos validados, un motor propio de coherencia nutricional que verifica que la lista de compras concuerde con las recetas generadas, un sistema de memoria a largo plazo con embeddings vectoriales que aprende de sus interacciones, un agente conversacional con herramientas seguras (no permitimos que la IA acceda a datos de otros usuarios — defensa P0-AGENT-1), un módulo de visión multimodal para analizar fotos de comida, y un circuit breaker que protege contra fallos del proveedor del modelo.

Como motor generativo utilizamos modelos de IA de última generación de proveedores externos — actualmente el proveedor es DeepSeek. La identidad, versión y combinación específica de los modelos que orquestamos constituye información confidencial de Bioboros (secreto comercial) y puede cambiar sin previo aviso a medida que evaluamos y adoptamos mejores modelos, siempre manteniendo los mismos estándares de calidad y validación. Si cambiara el proveedor que recibe sus datos, actualizaremos esta política. El uso de un proveedor externo significa que ciertos datos suyos viajan a su API para ejecutar la inferencia. Específicamente enviamos al proveedor:

  • Su perfil de salud completo (peso, altura, edad, género, restricciones).
  • Sus preferencias y comidas que le gustan/no le gustan.
  • El historial reciente de la conversación con el asistente.
  • Las fotos de comida que usted decide compartir (cuando el análisis visual esté habilitado).

DeepSeek trata estos datos bajo sus Términos de Servicio y Política de Privacidad de la Plataforma Abierta. Tenga en cuenta que los servidores del proveedor de inferencia pueden estar ubicados fuera de la República Dominicana (incluida la República Popular China), por lo que el envío implica una transferencia internacional de datos. No anonimizamos los datos antes de enviarlos porque la personalización requiere su contexto específico; sin embargo, NUNCA enviamos su nombre completo, correo electrónico ni datos de pago.

Adicionalmente, NOSOTROS no usamos sus datos personales para entrenar modelos propios. La "memoria a largo plazo" del agente se basa en embeddings vectoriales privados de SU cuenta — no se cruza ni se agrega con otros usuarios.

5. Infraestructura y Seguridad Técnica

Su información se almacena en infraestructura administrada:

  • Base de datos: Neon (PostgreSQL serverless gestionado por Neon, Inc.), con cifrado en reposo AES-256 y cifrado en tránsito TLS 1.2 o superior.
  • Aislamiento por user_id: cada consulta a la base de datos incluye un filtro explícito por su user_id, de modo que ninguna consulta puede acceder a información de otro usuario. Publicamos tests automatizados que verifican este contrato en cada cambio del código (invariantes I2/I6).
  • Autenticación: Neon Auth (Better Auth), con tokens JWT firmados mediante EdDSA y validados en el servidor —contra el JWKS de Neon Auth— en cada petición. Tokens de sesión en cookies HttpOnly + SameSite.
  • Protección de contraseñas: verificación contra la base de datos HaveIBeenPwned al registrarse (k-anonymity) — si su contraseña aparece en una filtración pública conocida, le pedimos elegir otra.
  • Headers de seguridad web: HSTS, X-Frame-Options DENY, Content Security Policy, Referrer-Policy estrictos.

6. Procesamiento de Pagos

Los pagos se procesan exclusivamente a través de PayPal (PayPal Holdings, Inc., certificada PCI-DSS Level 1). Bioboros nunca recibe ni almacena su número de tarjeta, fecha de vencimiento ni CVV. Cuando usted hace upgrade a un plan pago, PayPal nos devuelve únicamente un identificador de suscripción que asociamos a su cuenta. Validamos del lado del servidor que el plan reportado por PayPal coincida exactamente con el que usted seleccionó (defensa contra manipulación cliente-side).

7. Monitoreo de Errores y Telemetría

Usamos Sentry (Functional Software, Inc.) para detectar errores técnicos en frontend y backend. Tenemos filtros automáticos (PII scrubbing) que eliminan de los reportes de error: user_id, contraseñas, tokens, perfil de salud, contenido de mensajes con el agente y números de pago. El sampling rate por defecto es 10% (configurable). Sentry conserva los reportes según su política propia de retención.

Usamos además PostHog (PostHog, Inc.) para analítica de producto: cuántas personas usan la plataforma, qué secciones visitan y en qué punto abandonan el registro. Es analítica de uso, no publicidad: no vendemos ni compartimos esos datos con anunciantes, y sólo asociamos los eventos a su cuenta —por identificador interno, nunca por correo ni nombre— si usted ha iniciado sesión. En las páginas públicas (portada, precios, artículos) registramos únicamente la visita a la página, sin captura automática de sus clics ni de lo que escribe. Puede desactivar por completo estos eventos desde Ajustes → Privacidad → «Ayuda a mejorar Bioboros»; la preferencia se aplica tanto dentro de la aplicación como en el sitio público.

No utilizamos Google Analytics, Mixpanel, Facebook Pixel, ni ningún rastreador publicitario.

8. Proveedores Subcontratados (Encargados de Tratamiento)

Para operar la plataforma compartimos datos estrictamente necesarios con los siguientes proveedores. Todos están bajo contratos de procesamiento de datos:

  • Neon, Inc. — almacenamiento de base de datos y autenticación.
  • DeepSeek (Hangzhou DeepSeek Artificial Intelligence Basic Technology Research Co., Ltd.) — inferencia con modelos de IA generativa (perfil de salud, conversaciones y, cuando esté habilitado, imágenes).
  • PayPal Holdings, Inc. — procesamiento de pagos y suscripciones.
  • Functional Software, Inc. (Sentry) — monitoreo de errores técnicos.
  • PostHog, Inc. — analítica de producto (visitas, uso de secciones y embudo de registro). Sin datos de salud, correo ni nombre.
  • Oracle Corporation (Oracle Cloud Infrastructure) — infraestructura de hosting (VPS con nginx) del frontend y backend.
  • Cohere Inc. — generación de embeddings vectoriales para la memoria a largo plazo del asistente (a partir de las "lecciones" derivadas de su uso, cuando esta función está habilitada).

9. Retención de Datos

Mantenemos sus datos mientras su cuenta esté activa. Tablas operacionales (planes huérfanos, telemetría de chunks, logs de errores) tienen políticas automáticas de purga: 7 días para planes abandonados sin generar, 90 días para telemetría desvinculada del plan, 30 días para caché de operaciones temporales. Los registros de facturación se conservan por el plazo legal aplicable (típicamente 5-7 años en RD).

10. Sus Derechos

Usted puede en cualquier momento:

  • Acceder a la información que tenemos de usted desde Ajustes en la app o solicitándola por correo.
  • Rectificar datos incorrectos editando su perfil directamente.
  • Eliminar su cuenta y todos los datos asociados directamente desde la app (Ajustes → Eliminar cuenta, con confirmación), o escribiendo a fuego.servicios@gmail.com. El borrado dispara CASCADE sobre todas las tablas vinculadas mediante claves foráneas.
  • Exportar sus datos en formato JSON solicitándolo por correo (cumplimos en un plazo máximo de 30 días).
  • Oponerse al tratamiento para finalidades distintas a la ejecución del contrato.
  • Revocar el consentimiento cancelando su suscripción y eliminando la cuenta.

11. Menores de Edad

Bioboros está destinada a personas mayores de 18 años. Aunque actualmente solicitamos la edad como dato declarativo del usuario, no realizamos verificación de identidad. Si descubrimos que un menor ha creado una cuenta sin consentimiento parental, eliminaremos la cuenta y sus datos asociados de inmediato. Padres o tutores pueden notificarnos en fuego.servicios@gmail.com.

12. Transferencias Internacionales

Dado que algunos de nuestros proveedores (Neon, DeepSeek, PayPal, Sentry, PostHog, Oracle Cloud y Cohere) operan globalmente, sus datos pueden procesarse fuera de República Dominicana — principalmente en Estados Unidos y, en el caso de DeepSeek, en la República Popular China (ver Sección 4). Exigimos a estos proveedores marcos de protección reconocidos (Cláusulas Contractuales Estándar y/o equivalentes). Nunca enviamos a estos proveedores su nombre completo, correo electrónico ni datos de pago.

13. Cookies y Almacenamiento Local

Aplicamos un principio de minimalismo: solo usamos los almacenamientos estrictamente necesarios para que el servicio funcione, para recordar sus preferencias entre visitas y para medir el uso del producto. No utilizamos cookies de publicidad, marketing ni retargeting — sin Google Analytics, Meta/TikTok Pixel, identificadores publicitarios (IDFA, GAID) ni fingerprinting del navegador. Sí utilizamos una cookie de analítica de producto propia (PostHog), descrita abajo y en la Sección 7, que usted puede desactivar.

  • Cookies de sesión (autenticación): establecen y renuevan su sesión tras iniciar sesión. Son HttpOnly y Secure; sin ellas no podría usar funciones que requieran cuenta. Caducan según la duración de su sesión.
  • Cookies técnicas de PayPal: durante el flujo de pago, PayPal puede establecer cookies en su propio dominio para detección de fraude y para mantener su sesión de pago. No controlamos su contenido; PayPal las describe en su política de privacidad.
  • Almacenamiento local (localStorage): guarda en SU dispositivo preferencias y caché operacional (su plan actual, el borrador del formulario de evaluación, el tracker de hidratación, la caché de despensa y del diario nutricional, preferencias de notificaciones y banderitas de UI). Nunca se envía automáticamente a nuestros servidores y persiste hasta que usted lo borre o cierre sesión.
  • Service Worker (PWA): como Aplicación Web Progresiva, registramos un Service Worker que cachea recursos estáticos (imágenes, fuentes, JavaScript) para uso offline e instalación como app. No envía información personal a nuestros servidores.
  • Sentry (telemetría técnica): inserta un identificador anónimo de sesión técnica para correlacionar errores de una misma visita — sin cookies de rastreo publicitario y con filtrado de datos personales (ver Sección 7).
  • PostHog (analítica de producto): guarda una cookie y una entrada de localStorage con un identificador de visitante para no contarle dos veces entre páginas y poder medir el embudo de registro. No contiene su nombre, correo ni datos de salud, y no se usa para publicidad. Se desactiva desde Ajustes → Privacidad; esa preferencia se guarda en el dominio y vale también para el sitio público.
  • Preferencia de privacidad: si desactiva los eventos de uso, guardamos esa decisión en una cookie de bioboros.com precisamente para poder respetarla también fuera de la aplicación (portada, precios, artículos), que viven en otro origen y no comparten localStorage.

Usted tiene control total: puede bloquear o eliminar cookies desde la configuración de su navegador, borrar el localStorage y desinstalar el Service Worker desde las DevTools (Application → Storage), o usar el modo incógnito para no persistir nada entre sesiones. Tenga en cuenta que bloquear las cookies estrictamente necesarias (sesión) impedirá iniciar sesión o usar funciones que requieran autenticación.

14. Cambios en esta Política

Podremos actualizar esta Política para reflejar cambios técnicos o legales. Cualquier modificación se publicará aquí con la nueva fecha de "Última actualización". Si los cambios son materiales, le notificaremos por correo electrónico antes de su entrada en vigor.

¿Alguna duda con esto?

fuego.servicios@gmail.com