Privacidad
Política de privacidad.
Versión del 18 de julio de 2026
Esta traducción se ofrece para facilitar la lectura. En caso de discrepancia prevalece la versión inglesa.
1 Responsable
BSNS GmbHBirkenstrasse 47
6343 Rotkreuz, Suiza
contact@yourkata.com
BSNS GmbH es el responsable del tratamiento descrito en esta política. Cubre los sitios web yourkata.com y docs.yourkata.com, la app web de Kata en app.yourkata.com y las apps móviles de Kata para iOS y Android.
BSNS GmbH no ha designado, ni está obligada a designar, un delegado de protección de datos. Para cualquier asunto de privacidad, contact@yourkata.com es la línea directa con las personas responsables.
2 La versión corta
Tus datos de salud te pertenecen. Todos los registros, chats, fotos y la memoria que Kata tiene de ti se almacenan localmente en tu dispositivo, no en nuestros servidores: tanto en el navegador como en las apps móviles. Nunca te mostramos publicidad, nunca vendemos datos y nunca perfilamos tus datos de salud. La única medición que hacemos es una analítica de visitas básica y agregada en este sitio de marketing (Google Analytics), que puedes rechazar en el aviso y que nunca toca tus datos de salud ni de cuenta (sección 4). Aparte de la dirección de email y el identificador de cuenta con los que inicias sesión, lo único que sale de tu dispositivo es un mensaje a Kata, enviado a la IA para generar tu respuesta y que no conserva nadie, ni siquiera nosotros.
3 Marco legal
Tratamos los datos personales de acuerdo con la Ley federal suiza de protección de datos (LPD/FADP, versión revisada en vigor desde el 1 de septiembre de 2023) y, donde aplica a usuarios del Espacio Económico Europeo, el Reglamento General de Protección de Datos de la UE (RGPD). Cuando esta política menciona una base legal, se refiere al art. 6, apdo. 1 del RGPD; bajo la LPD, el tratamiento aquí descrito queda cubierto por los principios del art. 6 LPD y no se basa en el consentimiento salvo que se indique.
4 Visitas al sitio web
- Analítica: este sitio usa Google Analytics (proporcionado por Google Ireland Limited) para medir visitas y tráfico de forma agregada: páginas vistas, región aproximada a partir de una dirección IP abreviada, tipo de dispositivo y navegador, y cómo llegaste. Instala sus propias cookies. Son datos de uso anónimos y agregados solo sobre el sitio; nunca se vinculan a tu cuenta de Kata y nunca incluyen datos de salud ni de cuenta personal. Solo se carga si lo aceptas en el aviso de consentimiento, y puedes rechazarlo. Base jurídica: tu consentimiento (art. 6 (1) (a) RGPD; LPD suiza).
- Aviso de consentimiento: la analítica solo se carga después de que la aceptes. Tu elección, aceptada o rechazada, se recuerda como un único indicador en el localStorage de tu navegador, y hasta que aceptes no se instala ninguna cookie de analítica ni se envía ningún dato de analítica. Borrar ese almacenamiento te permite elegir de nuevo.
- Hosting: Vercel Inc., EE. UU., entrega el sitio web y procesa registros técnicos de servidor (dirección IP, hora de la petición, agente de usuario) para operar y defender el servicio (interés legítimo). El tratamiento puede tener lugar en la UE y en EE. UU.; las transferencias están cubiertas por las cláusulas contractuales tipo de la UE y las normas suizas sobre flujos transfronterizos de datos.
- Las fuentes se cargan desde Google Fonts y Fontshare; tu navegador contacta con sus servidores para obtener los archivos de fuentes y transmite tu dirección IP al hacerlo.
5 Formularios del sitio (contacto y colaboraciones)
Si usas el formulario de contacto o de colaboraciones, tratamos los datos que envías (nombre, dirección de email, tema, empresa si la indicas, y tu mensaje) para responder a tu solicitud (ejecución de un contrato o medidas precontractuales; interés legítimo para consultas generales). Los mensajes llegan a nuestros buzones a través de Resend, Inc., EE. UU., que actúa como nuestro encargado, y se conservan el tiempo necesario para gestionar la conversación y su seguimiento. Los datos de los formularios nunca se usan para publicidad y nunca se comparten fuera de este fin.
6 App: datos de cuenta
Para crear y proteger tu cuenta tratamos tu dirección de email, un identificador de usuario (el ID de tu cuenta), tu método de autenticación y las marcas de tiempo de autenticación, en todas las superficies (web y apps móviles). La autenticación la proporciona Supabase, nuestro encargado, con el proyecto alojado en la UE (región de Zúrich). Puedes iniciar sesión con email y contraseña, Google, Apple o un enlace mágico; cuando usas un inicio de sesión de terceros, ese proveedor nos confirma tu identidad y nosotros almacenamos solo tu dirección de email y este ID de cuenta. Si inicias sesión con Apple y eliges «Ocultar mi correo», Apple nos da una dirección de relay privada en lugar de tu email real; nuestros emails transaccionales se envían a ese relay y Apple los reenvía hasta ti. Supabase no almacena ningún dato de salud.
7 Los datos de salud se quedan en tu dispositivo
Kata es local-first en todas las superficies. Todos los registros de salud (peso, comida, agua, entrenamiento, sueño, suplementos), tu historial de chat, la memoria que Kata tiene de ti, tus fotos y tu registro de decisiones se almacenan exclusivamente en tu dispositivo: en el almacenamiento del navegador en la app web (localStorage para ajustes y registros estructurados, IndexedDB para contenido mayor como las fotos) y en el almacenamiento local de la app en iOS y Android. Estos datos nunca se transmiten a nuestros servidores ni se almacenan en ellos, y BSNS GmbH no tiene medios técnicos para acceder a ellos. Si eliminas la app o borras sus datos de sitio, desaparecen; la exportación integrada existe para que puedas hacer una copia antes.
Los datos de salud que importas desde Apple HealthKit o Google Health Connect se tratan exactamente de la misma manera: se quedan en tu dispositivo como cualquier otra entrada de salud y nunca se transmiten a nuestros servidores.
8 Coach de IA
Cuando hablas con Kata, tu mensaje y el contexto mínimo necesario para responderlo se transmiten por una conexión cifrada a nuestro proveedor de IA (actualmente Anthropic PBC, EE. UU.) y se procesan allí de forma transitoria para generar la respuesta. No almacenamos el contenido de estas peticiones en nuestros servidores; registramos únicamente conteos agregados de tokens por cuenta para el control de costes. La entrada por voz se transcribe y las fotos se analizan de la misma manera, solo cuando tú las envías.
9 Señales de producto abstraídas
Para mejorar Kata, entender a nuestra audiencia y aplicar el uso razonable, almacenamos un pequeño conjunto de señales abstraídas y no personales por cuenta: conteos de aperturas de la app y marcas de última actividad; cifras agregadas de uso de IA (conteos de tokens por cuenta, nunca contenido de mensajes); un resumen abstracto de persona que la app calcula en tu dispositivo (una palabra de arquetipo más rasgos gruesos como nivel de actividad, tipos de deporte principales, consistencia al comer, patrón de sueño, fase actual, género autodeclarado opcional, país y zona horaria); la atribución de invitaciones y vales; y tu plan de suscripción.
Explícitamente no almacenado en el servidor: tus chats y tu historial de conversación, tus registros de salud, tus fotos, la memoria que Kata tiene de ti y tu registro de decisiones. Existen solo en tu dispositivo (sección 7). Las señales abstraídas no pueden usarse para reconstruirlos. Base legal: nuestro interés legítimo en operar y mejorar el servicio (art. 6, apdo. 1, letra f del RGPD; LPD suiza).
10 Registros de consentimiento
Cuando aceptas los Términos del servicio o das un consentimiento en la app, almacenamos el registro de esa aceptación: la versión del documento, la marca de tiempo, la superficie (web, iOS o Android) y el idioma en el que aceptaste. Estos registros prueban la celebración del contrato y los consentimientos que diste. Base legal: ejecución de un contrato y cumplimiento de obligaciones legales (art. 6, apdo. 1, letras b y c del RGPD; LPD suiza). Se conservan mientras exista tu cuenta y, después, durante los plazos de prescripción legales aplicables.
11 Apps móviles: permisos y notificaciones push
- Notificaciones push: si las activas, se procesa un token push vinculado a tu cuenta para entregar las notificaciones, a través de Google Firebase Cloud Messaging tanto en iOS como en Android (en iOS se apoya por debajo en el servicio Apple Push Notification). El token es un identificador que sirve únicamente para entregar las notificaciones que redacta Kata: nunca para tracking ni publicidad, no usamos ningún Firebase Analytics, y a Firebase no se envía ningún dato personal ni de salud, solo el token y el texto de la notificación. Los tokens se eliminan cuando desactivas las notificaciones o eliminas tu cuenta.
- Copia de seguridad en iCloud (iOS): puedes respaldar tus datos locales de Kata en tu propio iCloud privado (base de datos privada Apple CloudKit) y restaurarlos en tus dispositivos. La copia va a tu cuenta de iCloud personal, bajo tu ID de Apple, nunca a nuestros servidores, y no se comparte con nadie; queda por completo bajo tu control. Apple proporciona tu almacenamiento de iCloud.
- Cámara, micrófono y galería de fotos: se accede a ellos solo cuando tomas o adjuntas una foto activamente, o cuando hablas con Kata. El acceso ocurre localmente en tu dispositivo; el contenido se transmite solo en el momento en que lo envías a Kata (sección 8) y nosotros no lo almacenamos.
- Apple HealthKit y Google Health Connect: los datos de salud que decides importar se quedan en tu dispositivo como todo el contenido de salud (sección 7). No los recibimos, no los almacenamos, no los compartimos y nunca los usamos para publicidad.
- Las etiquetas de privacidad que se muestran en el App Store de Apple y en Google Play describen las mismas prácticas que esta política. Si alguna vez una etiqueta y esta política parecieran diferir, esta política es la descripción autorizada de lo que hacemos.
12 Integración con WHOOP
Conectar WHOOP es opcional. Los tokens OAuth se guardan en tu dispositivo, ilegibles para los scripts donde la plataforma lo permite, y se usan únicamente para obtener tus datos de recuperación, HRV, sueño y esfuerzo y mostrarlos en tu dispositivo; no se almacenan en ninguna base de datos de servidor. Puedes revocar la conexión en cualquier momento en la app o en los ajustes de tu cuenta de WHOOP.
13 Invita a un amigo
Si invitas a un amigo, tratamos la dirección de email invitada y el estado de la recompensa (meses regalados y ganados) para operar Invita a un amigo. Las direcciones invitadas se usan solo para la invitación y el emparejamiento de la recompensa, nunca para listas de marketing.
14 Destinatarios y transferencias al extranjero
- Supabase (autenticación): proyecto alojado en la UE, región de Zúrich.
- Anthropic (procesamiento de IA): EE. UU., solo procesamiento transitorio.
- Resend (email transaccional): EE. UU.
- Vercel (hosting): UE y EE. UU.
- Google Analytics (medición agregada del uso del sitio, solo con tu consentimiento): Google Ireland Limited, Irlanda, con tratamiento por Google LLC, EE. UU.
- Google / Firebase Cloud Messaging (entrega del token de notificación push en iOS y Android; sin analítica): EE. UU.
- Apple (servicio Apple Push Notification que sustenta la push en iOS, «Iniciar sesión con Apple» y su relay de email privado, y tu propio almacenamiento de copia de seguridad en iCloud): EE. UU.
Cuando los datos llegan a proveedores en EE. UU., la transferencia está protegida por las cláusulas contractuales tipo de la UE y, donde hay certificación, por el Swiss-U.S. Data Privacy Framework. No vendemos ni alquilamos datos personales, y no existen otros destinatarios.
15 Conservación
Los datos de cuenta se conservan mientras exista tu cuenta y se eliminan cuando la eliminas. Los registros de consentimiento se conservan durante los plazos de prescripción legales (sección 10). La correspondencia de los formularios se conserva el tiempo necesario para gestionar la solicitud. Los conteos agregados de tokens se conservan para la contabilidad de costes. Los tokens push se eliminan cuando se desactivan las notificaciones o se elimina la cuenta. Los datos de salud en tu dispositivo los conservas únicamente tú; nosotros no tenemos copia.
16 Seguridad e incidentes de datos
Todo el transporte va cifrado (TLS). El servidor guarda los datos mínimos descritos arriba, protegidos por controles de acceso y por los programas de seguridad de nuestros encargados. La medida más fuerte es arquitectónica: los datos de salud guardados solo en tu dispositivo, nunca en nuestros servidores, no pueden filtrarse desde nuestro lado.
Si a pesar de todo un incidente de seguridad afectara a datos personales que obran en nuestro poder, lo evaluaremos sin demora indebida y lo notificaremos a la autoridad de control competente y, cuando sea necesario, a las personas afectadas, de acuerdo con el art. 24 LPD y, donde aplique, los arts. 33 y 34 del RGPD.
17 Tus derechos
Tienes derecho de acceso, rectificación, supresión y portabilidad de tus datos personales, y derecho a oponerte al tratamiento. Como casi todos los datos viven en tu dispositivo, la mayoría de estos derechos están en tus propias manos: exporta, corrige o borra tus datos directamente en la app. Para cualquier cosa relativa a tu cuenta o a un formulario que enviaste, escribe a contact@yourkata.com. También puedes presentar una reclamación ante el Comisario Federal de Protección de Datos y Transparencia (FDPIC) de Suiza o, donde aplique el RGPD, ante tu autoridad de control local.
18 Cambios
Actualizaremos esta política cuando el servicio cambie. La versión vigente, con su fecha, está siempre publicada en esta página. Los cambios sustanciales se anuncian en la app.
19 Derecho aplicable
Esta política y cualquier disputa sobre privacidad se rigen por el derecho suizo. La vista de ingeniería de los mismos hechos vive en la documentación de Tus datos.