Política de Privacidad - CriApp

AVISO: Documento revisado por la auditoría legal interna (2026-05-02) y completado con los datos del titular el 2026-08-20. Se recomienda sign-off de abogado licenciado en Perú (jurisdicción principal) antes de una campaña de lanzamiento masiva.

Versión: 2.0.0

Última actualización: 2026-08-20

Responsable del tratamiento (Data Controller): Jose Giancarlo Palacios Loli ("CriApp", "nosotros", "la Empresa").

Domicilio: Huaraz, Áncash, Perú.

Encargado de Protección de Datos (DPO): dpo@criapp.smarthuaraz.cloud.

Representante en la Unión Europea (Art. 27 RGPD): No aplicable a CriApp v1.0 — el Servicio NO se ofrece en la Unión Europea, EEE, Reino Unido ni Suiza (ver §1.1 "Alcance v1.0 — mercados cubiertos"). En caso de expansión futura a la UE, CriApp designará un representante conforme al Art. 27 RGPD.


1. Introducción

CriApp es una aplicación móvil y web gratuita pensada para acompañar a madres, padres y personas cuidadoras durante el embarazo y la crianza de niñas y niños de 0 a 5 años. La privacidad de tu familia, especialmente la de los menores a tu cargo, es un compromiso central del Servicio.

Esta Política describe qué datos recopilamos, por qué, cómo los protegemos, con quién los compartimos, qué derechos tienes y cómo ejercerlos. Aplica a la versión 1.0 del Servicio en los mercados listados en la sección "Alcance v1.0 — mercados cubiertos" más abajo, con menciones específicas a Perú, México, Colombia, Chile, Argentina, Uruguay, República Dominicana, Panamá, Paraguay, Bolivia, Honduras, Guatemala, El Salvador, Nicaragua, Puerto Rico y Estados Unidos (incluida California).

Edad mínima: 18 años cumplidos (o emancipación legalmente acreditada). Al usar CriApp aceptas estas prácticas.


1.1 Alcance v1.0 — mercados cubiertos

Última revisión del alcance: 2026-05-03. El presente Servicio (CriApp v1.0) se ofrece exclusivamente en los siguientes territorios:

Incluidos en v1.0: Estados Unidos (incluida California) · Perú · México · Colombia · Chile · Argentina · Uruguay · República Dominicana · Panamá · Paraguay · Bolivia · Honduras · Guatemala · El Salvador · Nicaragua · Puerto Rico, además de cualquier otro territorio LATAM con normativa nacional de protección de datos cuya carga de cumplimiento sea de coste cero (sin canon de inscripción, sin DPO/DPD obligatorio externo, sin representante local pago).

Excluidos de v1.0 (no se aceptan registros conscientemente): Unión Europea y Espacio Económico Europeo, Reino Unido, Suiza, Brasil, Ecuador, Costa Rica, Cuba, Irán, Corea del Norte, Siria y los territorios sancionados (Crimea / Donetsk / Luhansk).

En el momento del registro, los usuarios cuyo país declarado o IP geolocalizada corresponda a un territorio excluido podrán recibir un aviso de no disponibilidad. La presencia residual de un usuario de territorio excluido no implica reconocimiento del Servicio en su jurisdicción ni asunción de obligaciones locales adicionales más allá de las contractuales.

Reactivación futura: los anexos por país de los territorios excluidos se mantienen al final de esta Política como "Pendiente de expansión futura" para que el equipo legal pueda reactivarlos sin reescribir el documento.


2. Categorías de datos personales

2.1 Adulto titular de la cuenta

Email, nombre para mostrar, foto de perfil opcional, fecha de nacimiento (verificación de edad), idioma, zona horaria, tema, preferencias de notificación, tipo de familia (auto-declarado), tokens de sesión y refresh (Better-Auth, en expo-secure-store).

2.2 Datos de menores (bajo tu cuidado, registrados por ti)

Categoría especial reforzada por COPPA (USA, enmiendas FTC abril 2025), RGPD-K Art. 8, LGPD Art. 14 (Brasil), Lineamientos INAI (México), Decreto 1377/2013 + 090/2018 (Colombia), Ley 25.326 (Argentina) y Ley 29733 + DS 016-2024-JUS (Perú).

2.3 Contenido generado por el usuario (UGC)

Recetas, posts, comentarios, votos, marcadores. Se publican bajo tu nombre adulto, NUNCA bajo el nombre del menor.

2.4 Datos técnicos

Modelo y SO del dispositivo, versión de la app, idioma del sistema, token Expo Push, IP en momento de llamada API/login, eventos de error (Sentry). No recolectamos identificadores publicitarios (IDFA/GAID) porque CriApp v1.0 no tiene publicidad.

2.5 Datos que NO recopilamos

NO recopilamos: número de teléfono, datos bancarios, historial de navegación fuera de la app, contactos del dispositivo, ubicación GPS precisa, datos biométricos (huella, iris, voz, patrones faciales), datos genéticos, ni voz del menor. La enmienda 2025 a COPPA expande la definición de "información personal" a biométricos: confirmamos que NO los recopilamos.


3. Bases legales del tratamiento (RGPD Art. 6 y 9; LGPD Art. 7 y 11; Ley 29733 Art. 13-15)

TratamientoBase legal
Cuenta + autenticaciónEjecución de contrato (Art. 6.1.b RGPD)
Funcionalidad core (tracking)Ejecución de contrato (Art. 6.1.b)
Datos de saludConsentimiento explícito (Art. 9.2.a RGPD; Art. 11 LGPD; consentimiento informado Ley 29733 Art. 14)
Datos del menorConsentimiento del titular de la patria potestad (Art. 8 RGPD; Art. 14 LGPD; COPPA §312.5; DS 016-2024-JUS Perú)
Notificaciones pushConsentimiento (Art. 6.1.a)
Comunidad UGCConsentimiento (Art. 6.1.a) + interés legítimo de plataforma (Art. 6.1.f)
Logs de seguridad / antifraudeInterés legítimo (Art. 6.1.f)
Registros de consentimiento + cumplimientoObligación legal (Art. 6.1.c)

No realizamos toma de decisiones automatizada con efectos significativos (RGPD Art. 22; LGPD Art. 20). Las predicciones de siestas, dosis pediátricas y curvas de crecimiento son sugerencias informativas, no diagnósticos. CriApp NO es un sistema de IA de alto riesgo según el Reglamento (UE) 2024/1689 (Ley de IA).


4. Finalidades del tratamiento

  1. Prestar el Servicio (registro, seguimiento, recordatorios, comunidad).
  2. Recordatorios proactivos (vacunas, dosis, hitos, contenido semanal).
  3. Mejora del Servicio (analítica técnica anonimizada, monitoreo de errores).
  4. Seguridad (prevención de fraude y suplantación).
  5. Cumplimiento legal (derechos ARCO+, exportación, eliminación).

CriApp v1.0 NO realiza ninguna actividad publicitaria. Ver §10.


5. Almacenamiento y protección

5.1 Infraestructura

CriApp opera con infraestructura propia auto-alojada en un VPS de Hostinger (Lituania, UE). Bases de datos PostgreSQL, almacenamiento de objetos (Garage S3) y autenticación (Better-Auth) corren en nuestros servidores. NO usamos Supabase, Firebase, ni Backend-as-a-Service de terceros. NO integramos Health Connect (Google) ni Apple HealthKit; los datos de salud que registras son únicamente los que tú ingresas manualmente.

5.2 Cifrado

5.3 Acceso

Personal autorizado bajo NDA, acceso por SSH bastion + claves firmadas. Logs de admin retenidos 90 días.

5.4 Retención

CategoríaPlazo
Cuenta activaMientras exista la cuenta
Tras eliminación de cuentaBorrado completo en 30 días
Logs comportamentales (sueño/alimentación/pañal)2 años desde la creación
Registros de consentimiento5 años
Logs de seguridad90 días
Backups cifradosRolling 7d + 4 sem + 6 meses
Token push inactivo90 días
Archivo de exportación7 días tras generación
UGC tras eliminación de cuentaAnonimizado ("Usuario eliminado") o eliminado bajo solicitud

6. Subprocesadores

NO vendemos tus datos. Compartimos sólo con subprocesadores estrictamente necesarios bajo DPA conformes a RGPD/LGPD/CCPA. Lista completa en /legal/subprocessors (ver 12-subprocessors-list-final.md).

SubprocesadorRolDatosRegión
Hostinger Intl.VPS infraTodosLituania (UE)
Google / Apple OAuthLoginEmail + nombreUSA
Expo (650 Industries)EAS Build / OTA / Push relayPush tokens, build metadataAWS US
SentryMonitoreo de erroresStack traces, user ID opcionalFrankfurt (UE)
ResendEmail transaccionalEmail destinatario, contenidoUE/US
Backblaze B2 / Hetzner Storage BoxBackups cifrados off-siteDatos cifrados (clave en nuestros servidores)USA o UE

NUNCA compartimos: datos del menor con redes publicitarias (CriApp v1.0 no tiene publicidad); datos de salud con terceros con fines comerciales; fotos del menor con terceros distintos a la infra.


7. Transferencias internacionales

CriApp v1.0 NO se ofrece en la Unión Europea (ver §1.1). Sin perjuicio de lo anterior, dado que la infraestructura del responsable se ubica en territorio UE (Hostinger, Lituania), aplicamos por buenas prácticas: Cláusulas Contractuales Tipo (SCC, Decisión 2021/914) frente a subprocesadores fuera de la UE, evaluación de impacto de transferencia (TIA) cuando aplica, y, donde corresponda, EU-US Data Privacy Framework (Decisión de adecuación de 2023). Para usuarios de los mercados v1.0 (LATAM + USA), las transferencias se rigen además por las cláusulas estándar y los mecanismos de adecuación detallados en el Anexo LATAM.


8. Tus derechos

DerechoCómo ejercerlo
AccesoConfiguración - Datos - Exportar
RectificaciónEdición in-app
Eliminación / olvidoConfiguración - Cuenta - Eliminar (purga 30 días)
Portabilidad (JSON/ZIP)Configuración - Datos - Exportar
Oposición / limitaciónEmail a dpo@criapp.smarthuaraz.cloud
Retirar consentimientoConfiguración - Privacidad
Reclamación a autoridadVer §14

Plazo de respuesta: 30 días naturales (Art. 12.3 RGPD; Art. 19 LGPD; Art. 19 Ley 29733).

8.1 Estados Unidos — federal y estatal

8.2 Brasil (LGPD) — Pendiente de expansión futura (v1.0 NO cubierto)

CriApp v1.0 no opera en Brasil. La LGPD exige Encarregado de Tratamento (DPO/Encarregado) salvo excepción de PYMES bajo Res. CD/ANPD 2/2022; el costo de contratar Encarregado externo (~USD 2.000/año) excede el modelo gratuito v1.0. Reactivación al evaluar Phase B. Texto histórico de referencia: confirmação, acesso, correção, anonimização/bloqueio/eliminação, portabilidade, eliminação de dados consentidos, informação sobre compartilhamento, revogação. Encarregado: dpo@criapp.smarthuaraz.cloud.

8.3 México (LFPDPPP)

Derechos ARCO. Solicitudes a dpo@criapp.smarthuaraz.cloud.

8.4 Perú (Ley 29733 + DS 016-2024-JUS)

Derechos de información, acceso, actualización, inclusión, rectificación, supresión, oposición, tratamiento objetivo, tutela y portabilidad. Solicitudes a dpo@criapp.smarthuaraz.cloud. Plazo de respuesta: 20 días hábiles desde recepción.


9. Datos de menores

Ver 05-children-privacy-notice-final-es.md. Resumen:


10. Publicidad

CriApp v1.0 es 100% gratuito y sin publicidad. No mostramos anuncios y no recolectamos datos para fines publicitarios. No integramos SDKs publicitarios de terceros, no usamos identificadores publicitarios (IDFA/GAID) y no participamos en redes de publicidad personalizada. Si esto cambia en una versión futura, lo notificaremos previamente y solicitaremos consentimiento.


11. Seguridad

PKCE (Better-Auth), tokens de 15 min, RLS-equivalente por account_id en cada query, validación Zod, rate-limiting, backups restic off-site, HSTS/CSP/X-Frame-Options. Notificación de incidentes: <72 h a la autoridad (RGPD Art. 33; LGPD 3 días hábiles - 6 para small-scale; equivalentes locales) y al titular si el riesgo es alto.


12. Cambios a esta Política

Cambios materiales: banner in-app antes del próximo login + email + bumping de policy_version_accepted. Re-aceptación obligatoria si cambia finalidad o base legal. Versiones públicas en /legal/privacy-policy.


13. Cookies

App móvil: sin cookies. Build web: ver 07-cookie-policy-web-final-es.md.


14. Autoridades de control

Listadas únicamente las autoridades de los mercados v1.0 cubiertos (ver §1.1). Las autoridades de mercados excluidos (UE, UK, Suiza, Brasil, Ecuador, Costa Rica, Cuba) se reactivarán cuando se decida expandir.

JurisdicciónAutoridadURL
PerúANPD / MINJUSDHgob.pe/anpd
USA federalFTCreportfraud.ftc.gov
CaliforniaCPPAcppa.ca.gov
MéxicoINAIinai.org.mx
ColombiaSICsic.gov.co
ChileAgencia de Protección de Datos Personales (vigor 1-dic-2026) / Consejo para la Transparenciaconsejotransparencia.cl
ArgentinaAAIPargentina.gob.ar/aaip
UruguayURCDPgub.uy/unidad-reguladora-control-datos-personales
PanamáANTAIantai.gob.pa
Rep. Dominicana(sin autoridad general)
Paraguay(en formación tras Ley 7593/2025)
El Salvador(en formación tras LPDP nov-2024)
Bolivia / Honduras / Guatemala / Nicaragua(sin autoridad general)
Puerto RicoDACO + FTC (federal)daco.pr.gov

15. Contacto

Domicilio: Huaraz, Áncash, Perú. Representante UE: No aplicable — Servicio no ofrecido en la UE en v1.0.


Versión rectora: español. En caso de conflicto entre traducciones, prevalece la versión española firmada por el abogado.


Anexo LATAM — disposiciones específicas por jurisdicción

Este anexo complementa la Política de Privacidad y prevalece sobre el resto solo cuando la normativa local sea más protectora del titular del dato.

Argentina

Bolivia

Chile

Colombia

Costa Rica — Pendiente de expansión futura (v1.0 NO cubierto)

Cuba — Pendiente de expansión futura (v1.0 NO cubierto)

Ecuador — Pendiente de expansión futura (v1.0 NO cubierto)

El Salvador

Guatemala / Honduras / Nicaragua / Venezuela

México

Panamá

Paraguay

Perú

Puerto Rico

República Dominicana

Uruguay

Transferencias internacionales (LATAM)

Disponibilidad geográfica

CriApp no se distribuye en Cuba, Irán, Corea del Norte, Siria, ni en Crimea / Donetsk / Luhansk, por cumplimiento de sanciones OFAC y de las políticas globales de Apple y Google.