Política de Privacidad - CriApp
AVISO: Documento revisado por la auditoría legal interna (2026-05-02) y completado con los datos del titular el 2026-08-20. Se recomienda sign-off de abogado licenciado en Perú (jurisdicción principal) antes de una campaña de lanzamiento masiva.
Versión: 2.0.0
Última actualización: 2026-08-20
Responsable del tratamiento (Data Controller): Jose Giancarlo Palacios Loli ("CriApp", "nosotros", "la Empresa").
Domicilio: Huaraz, Áncash, Perú.
Encargado de Protección de Datos (DPO): dpo@criapp.smarthuaraz.cloud.
Representante en la Unión Europea (Art. 27 RGPD): No aplicable a CriApp v1.0 — el Servicio NO se ofrece en la Unión Europea, EEE, Reino Unido ni Suiza (ver §1.1 "Alcance v1.0 — mercados cubiertos"). En caso de expansión futura a la UE, CriApp designará un representante conforme al Art. 27 RGPD.
1. Introducción
CriApp es una aplicación móvil y web gratuita pensada para acompañar a madres, padres y personas cuidadoras durante el embarazo y la crianza de niñas y niños de 0 a 5 años. La privacidad de tu familia, especialmente la de los menores a tu cargo, es un compromiso central del Servicio.
Esta Política describe qué datos recopilamos, por qué, cómo los protegemos, con quién los compartimos, qué derechos tienes y cómo ejercerlos. Aplica a la versión 1.0 del Servicio en los mercados listados en la sección "Alcance v1.0 — mercados cubiertos" más abajo, con menciones específicas a Perú, México, Colombia, Chile, Argentina, Uruguay, República Dominicana, Panamá, Paraguay, Bolivia, Honduras, Guatemala, El Salvador, Nicaragua, Puerto Rico y Estados Unidos (incluida California).
Edad mínima: 18 años cumplidos (o emancipación legalmente acreditada). Al usar CriApp aceptas estas prácticas.
1.1 Alcance v1.0 — mercados cubiertos
Última revisión del alcance: 2026-05-03. El presente Servicio (CriApp v1.0) se ofrece exclusivamente en los siguientes territorios:
Incluidos en v1.0: Estados Unidos (incluida California) · Perú · México · Colombia · Chile · Argentina · Uruguay · República Dominicana · Panamá · Paraguay · Bolivia · Honduras · Guatemala · El Salvador · Nicaragua · Puerto Rico, además de cualquier otro territorio LATAM con normativa nacional de protección de datos cuya carga de cumplimiento sea de coste cero (sin canon de inscripción, sin DPO/DPD obligatorio externo, sin representante local pago).
Excluidos de v1.0 (no se aceptan registros conscientemente): Unión Europea y Espacio Económico Europeo, Reino Unido, Suiza, Brasil, Ecuador, Costa Rica, Cuba, Irán, Corea del Norte, Siria y los territorios sancionados (Crimea / Donetsk / Luhansk).
En el momento del registro, los usuarios cuyo país declarado o IP geolocalizada corresponda a un territorio excluido podrán recibir un aviso de no disponibilidad. La presencia residual de un usuario de territorio excluido no implica reconocimiento del Servicio en su jurisdicción ni asunción de obligaciones locales adicionales más allá de las contractuales.
Reactivación futura: los anexos por país de los territorios excluidos se mantienen al final de esta Política como "Pendiente de expansión futura" para que el equipo legal pueda reactivarlos sin reescribir el documento.
2. Categorías de datos personales
2.1 Adulto titular de la cuenta
Email, nombre para mostrar, foto de perfil opcional, fecha de nacimiento (verificación de edad), idioma, zona horaria, tema, preferencias de notificación, tipo de familia (auto-declarado), tokens de sesión y refresh (Better-Auth, en expo-secure-store).
2.2 Datos de menores (bajo tu cuidado, registrados por ti)
Categoría especial reforzada por COPPA (USA, enmiendas FTC abril 2025), RGPD-K Art. 8, LGPD Art. 14 (Brasil), Lineamientos INAI (México), Decreto 1377/2013 + 090/2018 (Colombia), Ley 25.326 (Argentina) y Ley 29733 + DS 016-2024-JUS (Perú).
- Identificación: nombre o apodo, fecha de nacimiento o fecha probable de parto, género, prematuridad, situación familiar.
- Salud (Art. 9 RGPD): peso, talla, perímetro cefálico, vacunas, enfermedades, alergias, medicamentos, dosis, registros prenatales (síntomas, kicks, contracciones, peso gestacional).
- Comportamentales: sueño, alimentación, pañales, hitos de desarrollo (CDC Learn the Signs).
- Multimedia: fotos del menor o del bump, documentos médicos digitalizados, dibujos.
2.3 Contenido generado por el usuario (UGC)
Recetas, posts, comentarios, votos, marcadores. Se publican bajo tu nombre adulto, NUNCA bajo el nombre del menor.
2.4 Datos técnicos
Modelo y SO del dispositivo, versión de la app, idioma del sistema, token Expo Push, IP en momento de llamada API/login, eventos de error (Sentry). No recolectamos identificadores publicitarios (IDFA/GAID) porque CriApp v1.0 no tiene publicidad.
2.5 Datos que NO recopilamos
NO recopilamos: número de teléfono, datos bancarios, historial de navegación fuera de la app, contactos del dispositivo, ubicación GPS precisa, datos biométricos (huella, iris, voz, patrones faciales), datos genéticos, ni voz del menor. La enmienda 2025 a COPPA expande la definición de "información personal" a biométricos: confirmamos que NO los recopilamos.
3. Bases legales del tratamiento (RGPD Art. 6 y 9; LGPD Art. 7 y 11; Ley 29733 Art. 13-15)
| Tratamiento | Base legal |
|---|---|
| Cuenta + autenticación | Ejecución de contrato (Art. 6.1.b RGPD) |
| Funcionalidad core (tracking) | Ejecución de contrato (Art. 6.1.b) |
| Datos de salud | Consentimiento explícito (Art. 9.2.a RGPD; Art. 11 LGPD; consentimiento informado Ley 29733 Art. 14) |
| Datos del menor | Consentimiento del titular de la patria potestad (Art. 8 RGPD; Art. 14 LGPD; COPPA §312.5; DS 016-2024-JUS Perú) |
| Notificaciones push | Consentimiento (Art. 6.1.a) |
| Comunidad UGC | Consentimiento (Art. 6.1.a) + interés legítimo de plataforma (Art. 6.1.f) |
| Logs de seguridad / antifraude | Interés legítimo (Art. 6.1.f) |
| Registros de consentimiento + cumplimiento | Obligación legal (Art. 6.1.c) |
No realizamos toma de decisiones automatizada con efectos significativos (RGPD Art. 22; LGPD Art. 20). Las predicciones de siestas, dosis pediátricas y curvas de crecimiento son sugerencias informativas, no diagnósticos. CriApp NO es un sistema de IA de alto riesgo según el Reglamento (UE) 2024/1689 (Ley de IA).
4. Finalidades del tratamiento
- Prestar el Servicio (registro, seguimiento, recordatorios, comunidad).
- Recordatorios proactivos (vacunas, dosis, hitos, contenido semanal).
- Mejora del Servicio (analítica técnica anonimizada, monitoreo de errores).
- Seguridad (prevención de fraude y suplantación).
- Cumplimiento legal (derechos ARCO+, exportación, eliminación).
CriApp v1.0 NO realiza ninguna actividad publicitaria. Ver §10.
5. Almacenamiento y protección
5.1 Infraestructura
CriApp opera con infraestructura propia auto-alojada en un VPS de Hostinger (Lituania, UE). Bases de datos PostgreSQL, almacenamiento de objetos (Garage S3) y autenticación (Better-Auth) corren en nuestros servidores. NO usamos Supabase, Firebase, ni Backend-as-a-Service de terceros. NO integramos Health Connect (Google) ni Apple HealthKit; los datos de salud que registras son únicamente los que tú ingresas manualmente.
5.2 Cifrado
- Tránsito: TLS 1.3 obligatorio.
- Reposo: AES-256 (disco + backups restic).
- Tokens:
expo-secure-store(Keychain iOS / EncryptedSharedPreferences Android).
5.3 Acceso
Personal autorizado bajo NDA, acceso por SSH bastion + claves firmadas. Logs de admin retenidos 90 días.
5.4 Retención
| Categoría | Plazo |
|---|---|
| Cuenta activa | Mientras exista la cuenta |
| Tras eliminación de cuenta | Borrado completo en 30 días |
| Logs comportamentales (sueño/alimentación/pañal) | 2 años desde la creación |
| Registros de consentimiento | 5 años |
| Logs de seguridad | 90 días |
| Backups cifrados | Rolling 7d + 4 sem + 6 meses |
| Token push inactivo | 90 días |
| Archivo de exportación | 7 días tras generación |
| UGC tras eliminación de cuenta | Anonimizado ("Usuario eliminado") o eliminado bajo solicitud |
6. Subprocesadores
NO vendemos tus datos. Compartimos sólo con subprocesadores estrictamente necesarios bajo DPA conformes a RGPD/LGPD/CCPA. Lista completa en /legal/subprocessors (ver 12-subprocessors-list-final.md).
| Subprocesador | Rol | Datos | Región |
|---|---|---|---|
| Hostinger Intl. | VPS infra | Todos | Lituania (UE) |
| Google / Apple OAuth | Login | Email + nombre | USA |
| Expo (650 Industries) | EAS Build / OTA / Push relay | Push tokens, build metadata | AWS US |
| Sentry | Monitoreo de errores | Stack traces, user ID opcional | Frankfurt (UE) |
| Resend | Email transaccional | Email destinatario, contenido | UE/US |
| Backblaze B2 / Hetzner Storage Box | Backups cifrados off-site | Datos cifrados (clave en nuestros servidores) | USA o UE |
NUNCA compartimos: datos del menor con redes publicitarias (CriApp v1.0 no tiene publicidad); datos de salud con terceros con fines comerciales; fotos del menor con terceros distintos a la infra.
7. Transferencias internacionales
CriApp v1.0 NO se ofrece en la Unión Europea (ver §1.1). Sin perjuicio de lo anterior, dado que la infraestructura del responsable se ubica en territorio UE (Hostinger, Lituania), aplicamos por buenas prácticas: Cláusulas Contractuales Tipo (SCC, Decisión 2021/914) frente a subprocesadores fuera de la UE, evaluación de impacto de transferencia (TIA) cuando aplica, y, donde corresponda, EU-US Data Privacy Framework (Decisión de adecuación de 2023). Para usuarios de los mercados v1.0 (LATAM + USA), las transferencias se rigen además por las cláusulas estándar y los mecanismos de adecuación detallados en el Anexo LATAM.
8. Tus derechos
| Derecho | Cómo ejercerlo |
|---|---|
| Acceso | Configuración - Datos - Exportar |
| Rectificación | Edición in-app |
| Eliminación / olvido | Configuración - Cuenta - Eliminar (purga 30 días) |
| Portabilidad (JSON/ZIP) | Configuración - Datos - Exportar |
| Oposición / limitación | Email a dpo@criapp.smarthuaraz.cloud |
| Retirar consentimiento | Configuración - Privacidad |
| Reclamación a autoridad | Ver §14 |
Plazo de respuesta: 30 días naturales (Art. 12.3 RGPD; Art. 19 LGPD; Art. 19 Ley 29733).
8.1 Estados Unidos — federal y estatal
- COPPA (FTC, enmiendas abr/2025): CriApp no está dirigida a menores de 13 años. El titular de la cuenta debe ser adulto. No recopilamos información directamente de menores ni con conocimiento.
- CPRA / California AADC: Right to Know / Delete / Correct / No Discrimination. CriApp v1.0 no vende ni comparte datos personales con terceros con fines publicitarios. No se requiere control de exclusión voluntaria ("Do Not Sell or Share" / "Limit Use of Sensitive PI") en este momento. Cumplimos California AADC (CIVIL §1798.99.28-.40) en su parte vigente tras fallo del Ninth Circuit del 12-mar-2026: configuraciones de privacidad por defecto altas para menores, aunque CriApp no está dirigida a menores. Si esta política cambia en una versión futura, lo notificaremos y proporcionaremos un control claro.
- Estados con CCPA-like (CO, CT, VA, UT, IA, MT, OR, TN, TX, IN, FL): mismos derechos básicos de acceso, supresión y portabilidad. El opt-out de venta o intercambio NO aplica a CriApp v1.0 (no vendemos ni compartimos datos personales con fines publicitarios); si esto cambia, lo notificaremos y proporcionaremos un control claro. Los demás derechos se ejercen por el mismo canal que California.
- Aviso CA "Shine the Light" (CIVIL §1798.83): no compartimos información personal con terceros con fines de marketing directo.
- Georgia y otros estados con notificación de brechas: notificación a usuarios afectados sin demora indebida si el riesgo es alto, conforme al estatuto local.
- Niños menores de 18 (CA): derecho a "Eraser" (CIVIL §1798.99.28). Se ejerce eliminando la cuenta o el perfil del menor desde Configuración.
8.2 Brasil (LGPD) — Pendiente de expansión futura (v1.0 NO cubierto)
CriApp v1.0 no opera en Brasil. La LGPD exige Encarregado de Tratamento (DPO/Encarregado) salvo excepción de PYMES bajo Res. CD/ANPD 2/2022; el costo de contratar Encarregado externo (~USD 2.000/año) excede el modelo gratuito v1.0. Reactivación al evaluar Phase B. Texto histórico de referencia: confirmação, acesso, correção, anonimização/bloqueio/eliminação, portabilidade, eliminação de dados consentidos, informação sobre compartilhamento, revogação. Encarregado: dpo@criapp.smarthuaraz.cloud.
8.3 México (LFPDPPP)
Derechos ARCO. Solicitudes a dpo@criapp.smarthuaraz.cloud.
8.4 Perú (Ley 29733 + DS 016-2024-JUS)
Derechos de información, acceso, actualización, inclusión, rectificación, supresión, oposición, tratamiento objetivo, tutela y portabilidad. Solicitudes a dpo@criapp.smarthuaraz.cloud. Plazo de respuesta: 20 días hábiles desde recepción.
9. Datos de menores
Ver 05-children-privacy-notice-final-es.md. Resumen:
- Solo adultos crean cuenta. No recopilamos datos directamente del menor.
- Consentimiento parental verificable obligatorio antes de crear el primer perfil.
- Datos del menor nunca llegan a redes publicitarias.
- Puedes eliminarlos en cualquier momento desde Configuración.
10. Publicidad
CriApp v1.0 es 100% gratuito y sin publicidad. No mostramos anuncios y no recolectamos datos para fines publicitarios. No integramos SDKs publicitarios de terceros, no usamos identificadores publicitarios (IDFA/GAID) y no participamos en redes de publicidad personalizada. Si esto cambia en una versión futura, lo notificaremos previamente y solicitaremos consentimiento.
11. Seguridad
PKCE (Better-Auth), tokens de 15 min, RLS-equivalente por account_id en cada query, validación Zod, rate-limiting, backups restic off-site, HSTS/CSP/X-Frame-Options. Notificación de incidentes: <72 h a la autoridad (RGPD Art. 33; LGPD 3 días hábiles - 6 para small-scale; equivalentes locales) y al titular si el riesgo es alto.
12. Cambios a esta Política
Cambios materiales: banner in-app antes del próximo login + email + bumping de policy_version_accepted. Re-aceptación obligatoria si cambia finalidad o base legal. Versiones públicas en /legal/privacy-policy.
13. Cookies
App móvil: sin cookies. Build web: ver 07-cookie-policy-web-final-es.md.
14. Autoridades de control
Listadas únicamente las autoridades de los mercados v1.0 cubiertos (ver §1.1). Las autoridades de mercados excluidos (UE, UK, Suiza, Brasil, Ecuador, Costa Rica, Cuba) se reactivarán cuando se decida expandir.
| Jurisdicción | Autoridad | URL |
|---|---|---|
| Perú | ANPD / MINJUSDH | gob.pe/anpd |
| USA federal | FTC | reportfraud.ftc.gov |
| California | CPPA | cppa.ca.gov |
| México | INAI | inai.org.mx |
| Colombia | SIC | sic.gov.co |
| Chile | Agencia de Protección de Datos Personales (vigor 1-dic-2026) / Consejo para la Transparencia | consejotransparencia.cl |
| Argentina | AAIP | argentina.gob.ar/aaip |
| Uruguay | URCDP | gub.uy/unidad-reguladora-control-datos-personales |
| Panamá | ANTAI | antai.gob.pa |
| Rep. Dominicana | (sin autoridad general) | — |
| Paraguay | (en formación tras Ley 7593/2025) | — |
| El Salvador | (en formación tras LPDP nov-2024) | — |
| Bolivia / Honduras / Guatemala / Nicaragua | (sin autoridad general) | — |
| Puerto Rico | DACO + FTC (federal) | daco.pr.gov |
15. Contacto
| Asunto | |
|---|---|
| Privacidad / DPO | dpo@criapp.smarthuaraz.cloud |
| Soporte | support@criapp.smarthuaraz.cloud |
| Seguridad | security@criapp.smarthuaraz.cloud |
| Legal | legal@criapp.smarthuaraz.cloud |
Domicilio: Huaraz, Áncash, Perú. Representante UE: No aplicable — Servicio no ofrecido en la UE en v1.0.
Versión rectora: español. En caso de conflicto entre traducciones, prevalece la versión española firmada por el abogado.
Anexo LATAM — disposiciones específicas por jurisdicción
Este anexo complementa la Política de Privacidad y prevalece sobre el resto solo cuando la normativa local sea más protectora del titular del dato.
Argentina
- Autoridad: Agencia de Acceso a la Información Pública (AAIP) — Av. Pte. Gral. Julio A. Roca 710, CABA, Argentina. Web: https://www.argentina.gob.ar/aaip
- Marco: Ley 25.326 + Decreto 1558/2001.
- Plazo de respuesta a derechos ARCO: 10 días corridos.
- Reclamo: directamente ante AAIP en línea.
- Inscripción: la base de datos de CriApp se inscribirá en el RNBD si supera el umbral de aplicación de la ley. La inscripción se tramitará en el momento en que la operación alcance dicho umbral.
Bolivia
- Marco: DS 1793/2013 (limitado a certificación digital) + principios constitucionales (Art. 21).
- Sin autoridad de control específica. Aplican principios generales y, supletoriamente, la presente Política.
Chile
- Autoridad (vigente desde 1-dic-2026): Agencia de Protección de Datos Personales — creada por Ley 21.719. El canal oficial de contacto se publicará por la propia Agencia al entrar en funciones.
- Marco transitorio (hasta 30-nov-2026): Ley 19.628.
- Marco definitivo: Ley 21.719 (publicada DOF 13-dic-2024).
- Plazo de respuesta: 30 días corridos.
- Niños menores de 14 años: el tratamiento de sus datos requiere consentimiento expreso y verificable de padres/tutor y respeto al principio de interés superior. CriApp aplica esta regla en todo Chile desde el lanzamiento (no espera la entrada en vigor).
Colombia
- Autoridad: Superintendencia de Industria y Comercio (SIC) — Carrera 13 No. 27-00, Bogotá. Web: https://www.sic.gov.co
- Plazo: 15 días hábiles prorrogables.
Costa Rica — Pendiente de expansión futura (v1.0 NO cubierto)
- CriApp v1.0 no opera en Costa Rica. Pendiente de inscripción y canon anual ante PRODHAB; reactivación cuando se decida cubrir el mercado.
- Anexo histórico (referencia al equipo legal): Autoridad PRODHAB (Min. Justicia y Paz, https://prodhab.go.cr); plazo ARCO de 5 días hábiles; canon anual obligatorio (~USD 200/año). Marco: Ley 8968/2011 + Reglamento (Decreto 37554-JP/2013).
Cuba — Pendiente de expansión futura (v1.0 NO cubierto)
- CriApp v1.0 no se distribuye en Cuba por restricciones OFAC y por la práctica de distribución de Apple App Store / Google Play, que no operan plenamente en el territorio.
- Si un usuario reside en Cuba y accede al Servicio fuera de los canales oficiales, no reconocemos un alcance del Servicio en su jurisdicción; sin perjuicio de ello, los derechos de la Política aplican bajo principios generales.
- Anexo histórico (referencia al equipo legal): Marco Ley 149/2022 + Decreto-Ley 35/2021; sin autoridad independiente de control plenamente operativa.
Ecuador — Pendiente de expansión futura (v1.0 NO cubierto)
- CriApp v1.0 no opera en Ecuador. La SPDP exige Delegado de Protección de Datos (DPD) por tratar datos sensibles de menores; el costo de contratar DPD externo (~USD 2.000/año por consultora) excede el modelo gratuito v1.0. Reactivación al evaluar Phase B.
- Anexo histórico (referencia al equipo legal): Autoridad SPDP (https://spdp.gob.ec); marco LOPDP (RO Suplemento 459, 26-may-2021) + Reglamento (RO Suplemento 23, 13-nov-2023); plazo 15 días + 15 días prórroga.
El Salvador
- Marco: Ley de Protección de Datos Personales (aprobada nov-2024). Reglamento pendiente.
- Derechos ARCO según LPDP.
Guatemala / Honduras / Nicaragua / Venezuela
- Sin ley general operativa al 02-may-2026. CriApp aplica los principios de la presente Política supletoriamente.
México
- Autoridad: INAI — Web: https://home.inai.org.mx
- Plazo: 20 días hábiles.
- Subprocesador relevante: Resend Inc. (EE.UU.) actúa como encargado del envío de correos transaccionales.
Panamá
- Autoridad: ANTAI — Web: https://antai.gob.pa
- Marco: Ley 81/2019 + Decreto Ejecutivo 285/2021.
- Plazo: 15 días hábiles.
Paraguay
- Marco: Ley 7593/2025 (sancionada 5-nov-2025, promulgación pendiente al 02-may-2026). Reglamento pendiente.
- Hasta su vigencia plena, aplican principios constitucionales y la Política en lo más protector. Esta Política se actualizará cuando se publique el reglamento correspondiente.
Perú
- Autoridad: Autoridad Nacional de Protección de Datos Personales (ANPD), MINJUSDH. Web: https://www.gob.pe/autoridad-nacional-de-proteccion-de-datos-personales
- Marco: Ley 29733 + Reglamento DS 016-2024-JUS (vigor 31-mar-2025).
- Plazo: 20 días hábiles + 20 días prórroga.
- Inscripción: banco de datos personales registrado en SIPDP.
Puerto Rico
- Marco federal: COPPA (<13 años) + Citizen Information on Data Banks Security Act + Cybersecurity Act 40/2024.
- Aplica además HB 1548 cuando entre en vigor.
República Dominicana
- Marco: Ley 172-13. Sin autoridad de control general específica fuera de bancos.
- Plazo ARCO: 10 días.
Uruguay
- Autoridad: URCDP — Web: https://www.gub.uy/unidad-reguladora-control-datos-personales
- Marco: Ley 18.331/2008 + Decreto 414/009 + Decreto 64/020.
- Plazo: 5 días hábiles.
- Inscripción: base de CriApp registrada ante URCDP.
Transferencias internacionales (LATAM)
- Los datos personales se almacenan en infraestructura del responsable en la Unión Europea (Lituania / Países Bajos / Alemania / Finlandia) vía Hostinger.
- Mecanismos aplicados:
- Argentina y Uruguay: adecuación UE recíproca + adecuación AAIP/URCDP. Sin necesidad de cláusulas adicionales.
- MX/CO/CL/PE/EC/CR/PA/RD: cláusulas contractuales tipo + consentimiento del usuario al aceptar la Política.
- Brasil: cláusulas estándar ANPD (Res. CD/ANPD 15/2024) + consentimiento.
- Publicidad: no aplica en v1.0 (CriApp es gratuito y sin publicidad).
Disponibilidad geográfica
CriApp no se distribuye en Cuba, Irán, Corea del Norte, Siria, ni en Crimea / Donetsk / Luhansk, por cumplimiento de sanciones OFAC y de las políticas globales de Apple y Google.