Saltar al contenido
Kylog · Babuin

Versión 1.0.0

Política de privacidad de Kylog

Política de privacidad de Kylog

Versión: 1.0.0

Última actualización: 12/09/2026

Entrada en vigor: 12/09/2026

1. Resumen

Esta política explica qué datos personales trata Kylog, para qué los utiliza, con qué base jurídica, durante cuánto tiempo, con quién puede compartirlos y cómo puedes ejercer tus derechos.

Kylog es una aplicación de registro y planificación de actividad física para mayores de 18 años. No vende datos personales, no muestra publicidad, no envía promociones y no utiliza el historial de entrenamiento para realizar inferencias médicas o publicitarias.

2. Corresponsables del tratamiento

Los corresponsables de los tratamientos propios de Kylog son:

  1. Bogdan Ionut Ciobanu Ciobanu, NIF/NIE 08132353J.
  2. Petru Alexandru Oprea, NIF/NIE X4325515C.

Ambos determinan conjuntamente las finalidades y medios esenciales del tratamiento y han acordado sus responsabilidades conforme al artículo 26 del RGPD. El punto común de contacto es legal@babuin.dev, pero puedes ejercer tus derechos frente a cualquiera de los dos. La distribución interna de tareas no limita sus obligaciones frente a ti.

Actualmente no se ha designado delegado de protección de datos porque, atendiendo a la naturaleza y escala previstas del servicio, no se considera obligatorio. Esta conclusión se revisará si cambian los tratamientos.

3. Alcance y procedencia de los datos

Esta política se aplica a las apps Android e iOS, al backend, al Centro legal y a las páginas legales públicas de Kylog.

Obtenemos datos:

4. Datos que tratamos

4.1 Cuenta e identidad

Kylog no almacena contraseñas en texto claro. Firebase Authentication gestiona las credenciales conforme a sus condiciones de seguridad.

4.2 Preferencias y dispositivo

4.3 Rutinas y entrenamientos

El peso levantado en una serie forma parte del registro de entrenamiento. Kylog no solicita ni utiliza actualmente altura, fecha de nacimiento, género, nivel de experiencia, objetivo corporal o registros independientes de peso corporal.

4.4 Evidencia legal

El sistema legal vigente no necesita guardar la IP ni el user-agent dentro de la nueva evidencia firmada.

4.5 Soporte, seguridad y registros

Nunca debes enviar contraseñas, tokens, datos médicos ni información de terceros en una consulta de soporte.

4.6 Analytics opcional

Solo después de tu consentimiento, Firebase Analytics puede tratar eventos de uso, pantallas, interacciones, versión de app, propiedades técnicas del dispositivo, identificadores de instalación y datos aproximados derivados de red según la configuración de Firebase. Kylog no utiliza Analytics para publicidad, personalización comercial ni combinación con el contenido de tus entrenamientos.

Analytics está desactivado por defecto y puedes retirar el consentimiento desde Perfil > Centro legal > Analytics. La retirada no afecta al tratamiento anterior lícito y no limita las funciones esenciales.

4.7 Diagnóstico de fallos

Firebase Crashlytics puede tratar identificadores de instalación, sesión y fallo; hora; trazas de error; versión de app; sistema operativo; modelo, arquitectura, memoria y espacio del dispositivo; y señales técnicas como estado root/jailbreak. Se usa para detectar, priorizar y corregir errores.

Kylog configura Crashlytics para no añadir deliberadamente nombres, correos, tokens, notas, rutinas o contenido del entrenamiento a mensajes o claves personalizadas. Si detectamos una inclusión accidental, la restringiremos y corregiremos.

4.8 Fotografías locales

Cuando seleccionas o tomas una fotografía para compartir un resumen, la imagen permanece en tu dispositivo y se entrega a la aplicación que tú elijas mediante el sistema operativo. Kylog no la sube al backend, no la sincroniza y no conserva una copia remota.

Los archivos que guardes, exportes o compartas fuera del almacenamiento privado de Kylog quedan bajo tu control y el de la aplicación destinataria.

5. Datos que no pretendemos tratar

Kylog no está diseñado para recopilar:

Los historiales de ejercicio se tratan como datos personales de actividad física ordinaria, no con finalidad médica. No los combinamos para deducir enfermedades, riesgos o estados de salud. No introduzcas información médica en campos libres. Si recibimos datos especialmente protegidos no solicitados, no los utilizaremos para una finalidad adicional y podremos restringirlos o eliminarlos.

Si en el futuro se incorporan métricas corporales, sensores, finalidades sanitarias o inferencias de salud, se realizará una nueva evaluación jurídica y de riesgos, se actualizará esta política y se solicitará consentimiento explícito cuando resulte exigible antes de activar el tratamiento.

6. Finalidades y bases jurídicas

Finalidad Datos principales Base jurídica Crear, autenticar y mantener la cuenta Cuenta, identidad, sesión y configuración Ejecución del contrato, art. 6.1.b RGPD Registrar y sincronizar rutinas y entrenamientos Contenido de entrenamiento, identificadores y cambios Ejecución del contrato, art. 6.1.b RGPD Enviar recordatorios o avisos funcionales solicitados Instalación, token, configuración y contenido técnico mínimo Ejecución del contrato y configuración solicitada, art. 6.1.b RGPD; permiso del sistema operativo Registrar términos, edad y decisiones legales Evidencia firmada, versión y fecha Ejecución del contrato, cumplimiento legal e interés legítimo en acreditar obligaciones y defender reclamaciones, arts. 6.1.b, 6.1.c y 6.1.f RGPD Seguridad, prevención de abuso y auditoría IP, logs, App Check, autenticación y trazas Interés legítimo en proteger el servicio y a sus usuarios, art. 6.1.f RGPD; obligación legal cuando aplique Detectar y corregir fallos con Crashlytics Diagnóstico técnico e identificadores de instalación Interés legítimo en estabilidad y seguridad, art. 6.1.f RGPD Medir uso mediante Firebase Analytics Eventos e identificadores descritos Consentimiento opcional, art. 6.1.a RGPD Atender soporte y derechos Consulta, identidad y datos necesarios Ejecución del contrato, obligación legal e interés legítimo según la solicitud Cumplir requerimientos y defender reclamaciones Datos estrictamente necesarios y bloqueados Obligación legal e interés legítimo, arts. 6.1.c y 6.1.f RGPD

Cuando nos basemos en interés legítimo, puedes solicitar información sobre la evaluación realizada y oponerte por motivos relacionados con tu situación particular. Dejaremos de tratar los datos salvo que existan motivos legítimos imperiosos o sean necesarios para formular, ejercer o defender reclamaciones.

7. Información obligatoria y opcional

La cuenta, un método de autenticación, la aceptación de Términos y la confirmación de mayoría de edad son necesarios para prestar Kylog. Sin ellos no podemos crear o mantener el acceso.

Los entrenamientos concretos, notas, avatar y notificaciones dependen de las funciones que decidas usar. Analytics es enteramente opcional. Negarte o retirar Analytics no limita las funciones esenciales del servicio gratuito.

8. Destinatarios y proveedores

No vendemos ni alquilamos datos personales. Solo damos acceso cuando es necesario para prestar el servicio, cumplir una obligación o proteger derechos.

8.1 Encargados y proveedores técnicos

Estos proveedores deben tratar los datos conforme a instrucciones, contratos y medidas adecuadas cuando actúen como encargados.

8.2 Terceros con responsabilidad propia

Google Play y Apple/App Store pueden tratar la descarga, distribución, seguridad de tienda y sus propias cuentas conforme a sus políticas. Google y Apple también pueden actuar bajo sus propias condiciones cuando eliges su inicio de sesión. Consulta sus avisos antes de utilizar estos servicios.

8.3 Requerimientos y operaciones excepcionales

Podemos comunicar datos a jueces, autoridades o cuerpos competentes cuando exista una obligación o requerimiento válido. Si el proyecto se reorganiza o transfiere legítimamente, informaremos antes de que un nuevo responsable utilice datos para fines incompatibles y respetaremos los derechos aplicables.

9. Transferencias internacionales

El backend principal se alojará en la UE/EEE mediante OVH HISPANO S.L.U.. Sin embargo, algunos servicios de Google/Firebase pueden tratar datos en Estados Unidos u otros países donde operan sus subencargados. Firebase Authentication funciona en infraestructura estadounidense y otros servicios de Firebase pueden utilizar infraestructura global.

Cuando exista una transferencia fuera del EEE, utilizaremos el mecanismo aplicable: decisión de adecuación —incluido el Marco de Privacidad de Datos UE‑EE. UU. cuando el receptor y tratamiento estén cubiertos—, cláusulas contractuales tipo de la Comisión Europea y medidas complementarias cuando sean necesarias.

Puedes solicitar información sobre las garantías escribiendo a legal@babuin.dev.

10. Plazos de conservación

Categoría Criterio o plazo Cuenta, configuración, rutinas y entrenamientos Mientras la cuenta permanezca abierta y sean necesarios para prestar el servicio; no se borran automáticamente por inactividad Datos activos tras solicitar eliminación Se bloquea el acceso y se eliminan o anonimizan sin demora injustificada, conforme al flujo técnico Copias de seguridad Rotación y purga en un máximo de 30 días desde la eliminación, salvo bloqueo legal documentado Evidencia legal mínima pseudonimizada Cinco años desde la eliminación o finalización de la relación, bloqueada exclusivamente para responsabilidades; más tiempo solo ante una retención legal activa Firebase Analytics 14 meses para datos asociados a identificadores, sujeto a configuración verificada; datos agregados pueden dejar de ser personales Firebase Crashlytics 90 días antes de iniciar su retirada de sistemas activos y copias, conforme a la información vigente de Firebase

Cuando proceda la supresión, los datos podrán quedar bloqueados conforme al artículo 32 de la LOPDGDD: aislados de la operativa y disponibles únicamente para jueces, autoridades o responsabilidades durante el plazo de prescripción. Después se destruirán.

11. Seguridad

Aplicamos controles proporcionales al riesgo, entre ellos autenticación mediante Firebase, App Check, control de acceso por usuario y administrador, comunicaciones cifradas, separación DEV/producción, copias, auditoría administrativa, minimización, evidencias legales firmadas y gestión externa de claves.

Revisamos accesos y dependencias y disponemos de procedimientos de respuesta y recuperación. Ninguna medida garantiza seguridad absoluta. Si detectas una vulnerabilidad o acceso indebido, contacta con support@babuin.dev sin divulgar públicamente detalles que aumenten el riesgo.

12. Decisiones automatizadas y perfilado

Kylog no adopta decisiones exclusivamente automatizadas que produzcan efectos jurídicos o te afecten significativamente. No puntúa tu salud, capacidad, asegurabilidad, empleabilidad ni riesgo. Las métricas funcionales de entrenamiento no se utilizan para publicidad o decisiones sobre otras personas.

13. Tus derechos

Puedes solicitar:

Escribe a legal@babuin.dev indicando el derecho y la información necesaria para localizar tu cuenta. Podemos pedir una verificación proporcionada de identidad, pero no solicitaremos más datos de los necesarios.

El ejercicio es gratuito salvo solicitudes manifiestamente infundadas o excesivas. Responderemos normalmente en un mes; si la complejidad o número de solicitudes exige una ampliación, te informaremos dentro del primer mes.

No es obligatorio que exista una descarga integral autoservicio. Cuando proceda el acceso o la portabilidad, podremos facilitar un ZIP con JSON/CSV mediante un canal seguro. Las herramientas de exportación que pueda ofrecer la app son independientes y nunca sustituyen ni condicionan el ejercicio gratuito de derechos.

También puedes reclamar ante la Agencia Española de Protección de Datos o la autoridad de control competente de tu residencia o lugar de la presunta infracción.

14. Menores

Kylog exige 18 años. Registramos una declaración de mayoría de edad, no la fecha de nacimiento. Si crees que un menor ha creado una cuenta, escribe a legal@babuin.dev para que podamos verificarlo y adoptar medidas proporcionadas.

15. Notificaciones y ausencia de marketing

Kylog no utiliza tus datos para promociones, ofertas ni comunicaciones comerciales. Las notificaciones son recordatorios configurados por ti o avisos funcionales, legales, de seguridad o del servicio. Puedes gestionar recordatorios y permisos desde la app y el sistema operativo, sin perjuicio de avisos imprescindibles dentro de la app.

No vendemos audiencias, no usamos publicidad comportamental y no suscribimos dispositivos a topics comerciales.

16. Portal legal y cookies

Las páginas públicas legal.babuin.dev y legal-dev.babuin.dev no utilizan Analytics, publicidad ni cookies no esenciales. El servidor puede generar registros técnicos de seguridad conforme al apartado 4.6. El panel administrativo utiliza mecanismos estrictamente necesarios de autenticación y no está dirigido al público general.

17. Cambios en esta política

Publicaremos cada versión con fecha, resumen y URL estable. Los cambios relevantes se comunicarán dentro de Kylog. La política de privacidad es información sobre el tratamiento y no se “acepta” de forma general.

Si una nueva finalidad opcional requiere consentimiento, se presentará separadamente y desactivada hasta que decidas. Un cambio material de los Términos podrá requerir nueva aceptación, pero el silencio o la inactividad no crearán un consentimiento de privacidad.

Puedes consultar versiones y justificantes desde el Centro legal.

18. Contacto