Política de Privacidad

Última actualización: 19 de agosto de 2026

1. Recopilación de datos

El responsable del tratamiento es Iván Muñoz Ruiz, titular de ScanCal. Puedes contactar con nosotros en support@scancal.app. Recopilamos información necesaria para proporcionar nuestros servicios, incluyendo datos de perfil (como nombre, correo electrónico y preferencias) y hábitos alimenticios. Solo recolectamos la información mínima necesaria para el funcionamiento del servicio. Nuestros métodos de recolección incluyen la información proporcionada directamente por ti durante el registro y uso de la aplicación, así como datos generados automáticamente durante tu interacción con nuestros servicios.

2. Datos de salud y nutrición

Nuestra aplicación recopila datos relacionados con la salud y nutrición con el único propósito de proporcionarte información nutricional personalizada. Específicamente recolectamos: (1) Imágenes de alimentos que subes para análisis, (2) Datos nutricionales de los alimentos consumidos (calorías, macronutrientes, etc.), (3) Historial de consumo de alimentos, (4) Objetivos nutricionales que establezcas, (5) Datos de calorías quemadas y recuento de pasos de tu dispositivo.

3. Procesamiento mediante Inteligencia Artificial

ScanCal utiliza servicios de inteligencia artificial de terceros para ofrecer funcionalidades como el reconocimiento de alimentos, generación de recetas, sugerencias de comidas y coaching nutricional. Los proveedores de IA que utilizamos son Google (Gemini) y OpenAI. Los datos que pueden enviarse a estos proveedores incluyen imágenes de alimentos, objetivos y preferencias nutricionales, y contexto de comidas del día. Las solicitudes están diseñadas para no incluir datos de cuenta como nombre, correo electrónico, contraseña o datos de pago; una imagen puede contener, no obstante, la información visual que decidas capturar. Estas solicitudes se canalizan a través de nuestros servidores. Puedes consultar las políticas de privacidad de nuestros proveedores en Google (https://policies.google.com/privacy) y OpenAI (https://openai.com/privacy).

4. Medición publicitaria opcional con Meta (solo Android)

En Android, solo para cuentas de producción cuya persona titular tenga al menos 18 años y únicamente después de que otorgues un consentimiento expreso en la aplicación, ScanCal puede medir si una instalación se relaciona con una campaña publicitaria de ScanCal en Meta. Esta medición es opcional: puedes usar ScanCal sin aceptarla y no accedemos al identificador publicitario de Android ni enviamos el evento antes de guardar tu consentimiento. La base jurídica es tu consentimiento, que puedes retirar en cualquier momento. Si aceptas, la app envía a la API de ScanCal el identificador publicitario de Android (AAID), cuando esté disponible y no esté limitado; el estado de limitación publicitaria; un identificador aleatorio de esa instalación; un identificador técnico del evento; la fecha y hora de instalación; las versiones de la app y de Android; y la versión y fecha de tu consentimiento. La solicitud utiliza tu sesión para que nuestros servidores comprueben que la elección corresponde a tu cuenta, que la persona es adulta y que el perfil es de producción. La API de ScanCal envía a Meta Platforms Ireland Limited, mediante la API de conversiones de Meta, únicamente el AAID, el identificador aleatorio de instalación, el identificador técnico y la fecha y hora del evento de instalación, el paquete y las versiones de la app y de Android y las señales técnicas que indican que la medición fue autorizada. Meta puede usar estas señales para atribuir y medir las campañas de ScanCal y para optimizar, personalizar y entregar publicidad conforme a su Política de privacidad (https://www.facebook.com/privacy/policy/) y a las Condiciones de las herramientas empresariales de Meta (https://www.facebook.com/legal/terms/businesstools). ScanCal no envía a Meta tu dirección IP, nombre, correo electrónico, fecha de nacimiento, identificador de cuenta de ScanCal, perfil, imágenes, comidas ni datos de nutrición o salud.

5. Retención y control de la medición con Meta

Guardamos en tu cuenta el estado actual de tu elección, la versión y el idioma del texto y la fecha del cambio mientras la cuenta permanezca activa. Para poder demostrar que el consentimiento se otorgó o retiró correctamente, conservamos también un historial mínimo de esas elecciones con el identificador de cuenta, la acción de aceptar o retirar, la versión y el idioma del texto, la fecha y hora del servidor y el origen autenticado de la solicitud. Este historial no contiene el AAID, la dirección IP, datos del dispositivo, imágenes, comidas ni datos de nutrición o salud. Mientras el consentimiento esté activo, conservamos su evidencia; tras la última retirada, la conservamos durante cinco años naturales para el establecimiento, ejercicio o defensa de reclamaciones. Al borrar la cuenta, se eliminan inmediatamente el estado y todo este historial. Para evitar duplicados y permitir reintentos seguros, conservamos una huella SHA-256 separada por dominio del identificador del evento, el contador de intentos, marcas temporales y un token aleatorio temporal: las filas de eventos enviados se eliminan en un máximo de 90 días y los intentos no enviados en un máximo de 8 días desde su primera recopilación. Esta tabla no contiene el AAID, el identificador aleatorio de instalación, el identificador de cuenta, la dirección IP ni el contenido enviado a Meta. La dirección IP de la conexión se usa transitoriamente en la API de ScanCal para prevenir abusos: nuestro código no guarda la IP en claro ni la incluye en el evento enviado a Meta, y conserva durante un máximo de 24 horas un valor seudónimo derivado mediante HMAC para aplicar el límite de solicitudes. Railway, nuestro proveedor de alojamiento, genera registros técnicos HTTP que pueden contener la IP y el agente de usuario y los conserva hasta 90 días según el plan contratado. Meta puede conservar los datos del evento durante un máximo de dos años conforme a sus condiciones. Puedes rechazar o retirar esta autorización en Perfil > Privacidad > Medición de anuncios con Meta. La retirada se aplica a tu cuenta, detiene futuros envíos y no limita ninguna función de ScanCal; no elimina los datos que Meta ya haya recibido ni los informes agregados ya generados. También puedes restablecer o eliminar el AAID en los ajustes de privacidad de Android y gestionar tu actividad fuera de Meta en el Centro de cuentas de Meta (https://www.facebook.com/help/1224342157705160).

6. Atribución publicitaria en iOS

En iOS, solo para cuentas de producción cuya persona titular tenga al menos 18 años, ScanCal puede medir de forma opcional si una instalación se relaciona con una campaña publicitaria de ScanCal en Meta. La base jurídica es tu consentimiento, que expresas mediante el aviso oficial AppTrackingTransparency (ATT) de Apple, sin un preaviso personalizado de ScanCal; las versiones que también admiten medición con TikTok utilizan ese único aviso ATT para identificar ambos fines, aunque ScanCal conserva por separado la autorización de cada proveedor. Para acreditar la elección relativa a Meta y aplicar una retirada posterior, ScanCal guarda en tu cuenta un justificante con la versión meta_ads_ios_idfa.v1. Antes de acceder al identificador de publicidad de Apple (IDFA), ATT debe constar como autorizado. No autorizarlo no limita ninguna función. ScanCal comprueba el estado de ATT inmediatamente antes de leer el IDFA y de enviar la señal a nuestra API; si el estado no es autorizado o el IDFA falta, no es válido o es el valor de ceros, no se envía el evento. Si ATT está autorizado y no has desactivado la medición en ScanCal, la app envía por HTTPS exclusivamente al host dedicado https://meta-events.scancal.app el IDFA, un identificador aleatorio de la instalación, un identificador técnico del evento derivado de aquel, la fecha y hora de instalación, el número de compilación y la versión de la app, la versión de iOS, la versión y fecha del justificante de autorización y la señal de que ATT está autorizado. La solicitud utiliza tu sesión únicamente para que la API de ScanCal compruebe que el justificante corresponde a tu cuenta, que la persona es adulta, que el perfil es de producción y que coincide el justificante exacto de autorización. La API de ScanCal envía a Meta Platforms Ireland Limited, mediante la API de conversiones de Meta, únicamente el IDFA como identificador publicitario, el identificador aleatorio de instalación, el identificador técnico y la fecha y hora del evento, el identificador fijo de la app, el número de compilación y las versiones de la app y de iOS, y las señales técnicas de que la medición fue autorizada. ScanCal no envía a Meta tu dirección IP, identificador de cuenta de ScanCal, nombre, correo electrónico, teléfono, fecha de nacimiento, perfil, imágenes, comidas ni datos de nutrición o salud. ScanCal no integra el SDK de Meta para este flujo, no accede ni envía el identificador para proveedores de Apple (IDFV) y no crea una huella digital del dispositivo; tampoco envía a Meta el agente de usuario de tu dispositivo, URL, referente de instalación, modelo, operador, configuración regional, zona horaria, pantalla o almacenamiento del dispositivo. Meta puede usar el evento para atribuir y medir las campañas de ScanCal y para optimizar, personalizar y entregar publicidad conforme a su Política de privacidad (https://www.facebook.com/privacy/policy/) y a las Condiciones de las herramientas empresariales de Meta (https://www.facebook.com/legal/terms/businesstools). El estado y el historial mínimo de esta autorización en iOS se guardan por separado de Android y con las mismas reglas de minimización, eliminación de cuenta y conservación descritas en la sección anterior: el historial no contiene el IDFA ni los datos del evento y, tras la última retirada, puede conservarse durante cinco años naturales. Puedes detener futuros envíos en Perfil > Privacidad > Medición de anuncios con Meta o desactivar ATT en los ajustes de privacidad de iOS. Cualquiera de estas acciones detiene futuros envíos de iOS y no elimina eventos que Meta ya haya recibido ni informes agregados ya generados. La atribución mediante SKAdNetwork de Apple sigue siendo independiente de ATT y de esta medición basada en IDFA: Apple puede generar postbacks agregados diseñados para preservar la privacidad sin revelar el IDFA a ScanCal.

7. Medición publicitaria opcional con TikTok (iOS y Android)

Solo para cuentas de producción cuya persona titular tenga al menos 18 años y únicamente después de una autorización específica para TikTok, ScanCal puede utilizar el SDK de TikTok Business para medir campañas de ScanCal. Esta autorización es independiente de la autorización para Meta y su base jurídica es tu consentimiento. En Android, cuando al terminar el onboarding están disponibles los contratos vigentes de Meta y TikTok y ninguna de las dos elecciones se ha resuelto todavía, ScanCal muestra una sola elección conjunta para ambos proveedores, pero guarda justificantes independientes. Si la elección de Meta ya estaba resuelta, TikTok no está disponible o no se puede confirmar su justificante, TikTok permanece desactivado y solo puede activarse expresamente desde Perfil > Privacidad > Medición de anuncios con TikTok. En iOS se utiliza únicamente el aviso oficial AppTrackingTransparency (ATT) de Apple, sin un preaviso personalizado. El mero estado ATT que ya estuviera autorizado antes de esta versión, o un justificante antiguo que solo cubría Meta, no concede autorización a TikTok. Cuando esta versión inicia un aviso ATT nuevo cuyo texto identifica Meta y TikTok y eliges Permitir, ScanCal puede guardar dentro del mismo flujo un justificante TikTok separado. Rechazar la medición no limita ninguna función. ScanCal no solicita la inicialización del SDK ni le entrega eventos de negocio antes de que la autorización específica para TikTok esté vigente; en iOS también exige que ATT siga autorizado y en Android respeta la limitación o ausencia del identificador publicitario. En iOS, la biblioteca de TikTok está enlazada con la app y su código de carga puede ejecutarse al iniciar el proceso antes de initializeSdk: según la versión del proveedor, puede interceptar o guardar temporalmente en UserDefaults la URL u origen de apertura y metadatos de una notificación o acceso directo. ScanCal no añade esos valores a InstallApp o Registration ni solicita su envío como propiedades de negocio. Tras la primera inicialización autorizada, ScanCal solicita manualmente el evento InstallApp y, únicamente después de que se complete correctamente un registro y mientras la autorización continúe activa, el evento Registration. Estos son los únicos eventos de negocio que el puente de ScanCal incorpora manualmente. La configuración desactiva los eventos automáticos de instalación, lanzamiento, retención, compras y suscripciones, Enhanced Data Postback y el soporte SKAdNetwork de TikTok; ScanCal tampoco invoca las funciones de identificación ni matching avanzado del SDK. En iOS se desactivan antes de inicializar el SDK tanto el seguimiento automático como el seguimiento de pagos. En Android se utiliza el control público del SDK para desactivar la medición automática de compras y esta opción debe permanecer desactivada también en TikTok Events Manager. La versión Android 1.7.0 del SDK trata este control como una preferencia coordinada con su configuración remota: su código de facturación puede llegar a consultar o almacenar temporalmente metadatos de Google Play aunque ScanCal no solicite ni emita intencionadamente eventos Purchase. Esta observación técnica no inicia, valida, cancela, restaura ni modifica compras o suscripciones. RevenueCat y la tienda siguen siendo las únicas autoridades del proceso de compra y de los derechos de acceso. El SDK oficial puede realizar comunicaciones internas de configuración remota, diagnóstico, monitorización, fallos, seguridad y ciclo de vida y conservar temporalmente datos técnicos en su caché; estas comunicaciones dependen de TikTok y de la versión del SDK y no son eventos de negocio añadidos manualmente por ScanCal. ScanCal no invoca manualmente funciones para proporcionar al SDK tu identificador de cuenta, nombre, correo electrónico, teléfono, fecha de nacimiento, perfil, imágenes, comidas, búsquedas, texto libre ni datos de nutrición o salud. Una vez inicializado con permiso, el SDK puede transmitir a TikTok InstallApp, Registration y su fecha y hora; los identificadores fijos de la app y su paquete o bundle; la versión y compilación de la app; la plataforma y versión del sistema operativo; y contexto técnico del dispositivo y de la conexión que puede incluir modelo, fabricante en Android, idioma o configuración regional, zona horaria, características de pantalla, agente de usuario, dirección IP visible para el servidor, IDFV en iOS, un identificador técnico generado por el SDK, el paquete instalador o referente de Google Play en Android y el IDFA o AAID cuando el sistema lo permita. TikTok puede usar estos datos para atribución, medición, prevención del fraude, informes y optimización publicitaria conforme a su Política de privacidad (https://www.tiktok.com/legal/page/eea/privacy-policy/es) y a las condiciones aplicables de sus productos empresariales (https://ads.tiktok.com/i18n/official/policy/business-products-terms?lang=es). El módulo de atribución de ScanCal sigue siendo el único componente autorizado para escribir el valor de conversión de SKAdNetwork.

8. Retención y control de la medición con TikTok

ScanCal guarda por separado para TikTok el estado actual de tu elección, la plataforma, la versión y el idioma del texto y la fecha del cambio mientras tu cuenta permanezca activa. Conservamos además un historial mínimo con el identificador de cuenta, la acción de aceptar o retirar, la plataforma, la versión y el idioma del texto, la fecha y hora del servidor y el origen autenticado de la solicitud, con el fin de acreditar la elección. Ese historial no contiene IDFA, AAID, identificadores del SDK, dirección IP, contexto del dispositivo, eventos, imágenes, comidas ni datos de nutrición o salud. Conservamos la evidencia mientras la autorización esté activa y, tras la última retirada, durante cinco años naturales para el establecimiento, ejercicio o defensa de reclamaciones; al eliminar tu cuenta se eliminan el estado y ese historial del servidor. En el dispositivo, ScanCal conserva además un marcador de la instalación y un marcador de Registration limitado a la cuenta, con la fecha y el estado del intento, únicamente para evitar eventos duplicados. Estos marcadores locales no se envían como propiedades a TikTok ni a la API de ScanCal. El marcador de instalación permanece hasta borrar los datos de la app o desinstalarla. Tras confirmar una eliminación de cuenta iniciada desde esta app, ScanCal intenta borrar el marcador Registration y las barreras locales de consentimiento de esa cuenta. Cerrar sesión no borra los marcadores; retirar la autorización elimina sus barreras locales de consentimiento, pero conserva el marcador Registration para evitar eventos duplicados tras volver a entrar. Si la cuenta se elimina desde otro dispositivo o la limpieza local falla, los marcadores pueden permanecer hasta borrar los datos de la app o desinstalarla. Puedes rechazar o retirar la autorización en Perfil > Privacidad > Medición de anuncios con TikTok. La retirada bloquea de inmediato nuevas llamadas manuales de ScanCal a InstallApp o Registration e invoca los controles públicos del SDK para desactivar el seguimiento durante ese proceso, sin limitar ninguna función. El SDK oficial no ofrece en todas las plataformas una eliminación completa e inmediata de todas sus tareas o cachés: hasta cerrar por completo y volver a abrir la app puede continuar alguna telemetría interna o tratamiento técnico, y datos ya observados o en cola pueden permanecer temporalmente en la caché del SDK. Para volver a activar la medición después de retirarla es necesario reiniciar la app. La retirada no cancela ni modifica compras, suscripciones o derechos gestionados mediante RevenueCat, ni elimina datos que TikTok ya haya recibido o informes agregados ya creados. También puedes impedir el acceso futuro al IDFA desactivando ATT para ScanCal en iOS, o restablecer, eliminar o limitar el AAID desde los ajustes de privacidad de Android.

9. Uso de la información general

Utilizamos tu información para: (1) Personalizar tu experiencia y recomendaciones nutricionales, (2) Mejorar nuestros algoritmos de reconocimiento y análisis nutricional, (3) Proporcionar estadísticas y seguimiento de tus hábitos alimenticios, (4) Enviarte notificaciones relevantes sobre tu progreso y objetivos, y (5) Mejorar la funcionalidad general de la aplicación.

10. Protección de datos

Aplicamos medidas técnicas y organizativas razonables para reducir el riesgo de acceso, alteración o divulgación no autorizados. Las comunicaciones con nuestros servicios utilizan conexiones HTTPS/TLS, restringimos el acceso operativo a la información necesaria y revisamos las medidas cuando cambia el servicio. Ningún sistema conectado a Internet puede garantizar una seguridad absoluta.

11. Almacenamiento de datos

Utilizamos proveedores de infraestructura y servicios para alojar y procesar los datos necesarios para ScanCal. La ubicación del tratamiento puede depender del proveedor y de la configuración del servicio; cuando resulta aplicable, las transferencias internacionales se realizan con los mecanismos exigidos por la normativa. Conservamos los datos mientras mantengas una cuenta activa y durante el tiempo adicional necesario para cumplir obligaciones legales, resolver incidencias o proteger el servicio.

12. Tus derechos

De acuerdo con la normativa aplicable, puedes solicitar: (1) Acceso a los datos personales y de salud que almacenamos sobre ti, (2) Corrección de información inexacta, (3) Eliminación de tu información personal, salvo cuando debamos conservarla por una obligación legítima, (4) Una copia portable de los datos cuando corresponda y (5) Retirada del consentimiento para el tratamiento de datos de salud.

13. Suscripciones y Pagos

Nuestra aplicación ofrece suscripciones premium con renovación automática. Los pagos se procesan de forma segura a través de Apple App Store o Google Play Store. No almacenamos información de tarjetas de crédito en nuestros servidores.

14. Notificaciones de cambios

Te notificaremos sobre cualquier cambio significativo en nuestra política de privacidad mediante notificaciones dentro de la aplicación y/o correo electrónico.

Tu privacidad es importante

Nos comprometemos a proteger tus datos personales y de salud, siendo transparentes sobre nuestras prácticas.

  • Medidas orientadas a reducir riesgos de seguridad
  • Derechos de acceso, corrección y eliminación
  • Transparencia en nuestros procesos
  • Revisión continua de nuestras prácticas