Aviso de Privacidad Integral
Índice
- 1. Quiénes somos
- 2. Aplicabilidad
- 3. Datos que recopilamos
- 4. Finalidades y base legal
- 5. Datos de menores
- 6. Datos de salud
- 7. Sub-encargados
- 8. Transferencias internacionales
- 9. Plazos de conservación
- 10. Seguridad
- 11. Tus derechos
- 12. Cookies y tecnologías similares
- 13. Decisiones automatizadas
- 14. Notificación de violaciones
- 15. Menores de edad
- 16. Cambios a esta política
- 17. Reclamaciones ante autoridad
- 18. Contacto
1. Quiénes somos
Este Aviso de Privacidad Integral describe cómo NestRules recopila, utiliza, conserva y, en su caso, transfiere datos personales cuando usas nuestras aplicaciones móviles y web. Se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente en México.
- Responsable del tratamiento
- Pedro Perafán Carrasco
- Dirección postal
- Guadalajara, Jalisco, México — domicilio completo disponible a solicitud en legal@nestrules.app
- Correo de privacidad
- privacidad@nestrules.app
NestRules opera como persona física en México. Si estás en la Unión Europea, Reino Unido o en cualquier otra jurisdicción con leyes aplicables, esta política se aplica a ti en la medida en que esas leyes sean relevantes.
2. Aplicabilidad
Esta política aplica cuando:
- Creas o usas una cuenta en nuestras aplicaciones (iOS, Android o web).
- Introduces información sobre menores a tu cargo como padre, madre o tutor legal.
- Compartes una guía de cuidado o una carta de bienvenida mediante un enlace público privado.
- Nos contactas para soporte o ejercer tus derechos.
Esta política se aplica junto con nuestros Términos de Servicio.
3. Datos que recopilamos
3.1 Datos de cuenta
- Nombre.
- Dirección de correo electrónico.
- Contraseña (almacenada únicamente como hash bcrypt; nunca la vemos en claro).
- Idioma preferido.
- Identificador del proveedor social (Google o Apple) si usas inicio de sesión con ellos.
3.2 Datos del perfil infantil (introducidos por ti)
- Nombre del menor.
- Fecha de nacimiento o fecha estimada de nacimiento cuando registras a un bebé que aún no ha nacido.
- Avatar (emoji opcional).
- Alergias y notas médicas (opcional; ver sección 6).
- Teléfono de emergencia (opcional).
3.3 Datos de familia y reglas de cuidado
- Roles de cuidadores (abuela, niñera, etc.) y nivel de confianza.
- Reglas y permisos que tú defines para cada cuidador.
- Invitaciones de familia (correo del invitado y token de invitación).
3.4 Carta de bienvenida para un bebé
- Título, mensaje, acuerdos familiares, cierre y firma que redactas para la carta.
- Borrador privado y copia exacta de la última versión que decides publicar.
- Estado, caducidad, número de visualizaciones y último acceso del enlace compartible; el token se almacena únicamente como hash.
La carta pertenece al perfil del bebé y a su familia; no se asigna ni vincula a un cuidador. Las personas destinatarias pueden abrir el enlace sin crear una cuenta o tener un rol en NestRules.
3.5 Datos de facturación
- Identificador de cliente en Stripe.
- Tipo de método de pago y últimos cuatro dígitos de la tarjeta.
- Plan contratado y fecha de fin de prueba.
Nunca almacenamos el número completo de tarjeta ni el CVV. El cobro se procesa directamente por Stripe (web) o por Apple / Google (in-app purchases).
3.6 Datos técnicos y de uso
- Dirección IP y agente de usuario del navegador al iniciar sesión.
- Token de dispositivo para notificaciones push (FCM, iOS/Android).
- Registros de errores y crashes (ver sección 7 — sub-encargados).
4. Finalidades y base legal
Procesamos tus datos para las finalidades que listamos abajo. Para cada finalidad indicamos la base legal conforme al Reglamento General de Protección de Datos (GDPR, art. 6) y a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México.
- Proveer el servicio contratado
- base legal: ejecución del contrato (GDPR 6.1.b). Incluye crear tu cuenta, guardar tus reglas, generar enlaces compartibles y PDFs.
- Autenticación y seguridad
- base legal: ejecución del contrato e interés legítimo (GDPR 6.1.b y 6.1.f). Incluye inicio de sesión, 2FA, bloqueos por abuso y detección de accesos sospechosos.
- Procesamiento de pagos
- base legal: ejecución del contrato (GDPR 6.1.b) y obligación legal fiscal (GDPR 6.1.c).
- Notificaciones sobre el servicio
- base legal: ejecución del contrato (GDPR 6.1.b) para correos transaccionales (bienvenida, verificación, restablecimiento de contraseña, alguien vio tu guía).
- Almacenamiento de datos de salud del menor
- base legal: consentimiento explícito (GDPR 9.2.a). Si desactivas el consentimiento o eliminas la información, dejamos de procesar esos datos.
- Mejora del servicio y prevención de fraude
- base legal: interés legítimo (GDPR 6.1.f), limitado al mínimo necesario y sin elaboración de perfiles.
- Cumplimiento de obligaciones legales
- base legal: obligación legal (GDPR 6.1.c), por ejemplo para conservar registros fiscales o responder a requerimientos de autoridad competente.
5. Datos de menores
Los menores no crean cuenta en NestRules. La cuenta la abre un adulto (padre, madre o tutor legal) que introduce voluntariamente los datos de los niños a su cargo.
Como adulto titular de la cuenta:
- Declaras que tienes autoridad parental o tutela legal sobre los menores cuyos datos introduces.
- Eres responsable ante nosotros y ante el menor del cuidado de esa información.
- Puedes eliminar el perfil del menor en cualquier momento desde la app; cuando lo hagas, borramos esos datos de nuestros sistemas en un plazo máximo de 30 días.
Los datos del menor solo son visibles para:
- Ti, como titular de la cuenta.
- Otros miembros de tu familia que aceptes como co-padres.
- Las personas a quienes compartas un enlace de guía o carta, y solo mientras ese enlace siga activo.
6. Datos de salud
Registramos la fecha y hora y la versión de la declaración mediante la cual otorgaste el consentimiento (campos health_data_consent_at y health_data_consent_version). La versión vigente es 2026-07-17. Si cambia materialmente la finalidad o esta declaración, solicitaremos un nuevo consentimiento.
Puedes retirar el consentimiento sin efectos retroactivos borrando la información de salud desde la app o escribiendo a nuestro correo de privacidad. Al retirarlo, dejaremos de tratar esos datos salvo el bloqueo o conservación exigidos por una obligación legal.
Nunca transmitimos datos de salud a Sentry, Firebase, servicios de analítica o similares. Si ocurre un error en la aplicación mientras trabajas con esos campos, nuestro capturador de errores elimina el contenido antes de enviarlo al servicio de diagnóstico.
7. Sub-encargados
Trabajamos con proveedores terceros que nos ayudan a operar el servicio. Las salvaguardas contractuales y de transferencia internacional varían según el proveedor. Nuestro registro público de sub-encargados documenta el DPA, los términos u otro mecanismo aplicable y señala cualquier formalización que siga pendiente; este aviso no afirma que todos los proveedores cuenten actualmente con un DPA firmado.
- Stripe Payments Europe, Ltd.
- procesamiento de pagos (web).
- Apple Inc.
- procesamiento de compras in-app en iOS y "Sign in with Apple".
- Google LLC
- notificaciones push (Firebase Cloud Messaging), inicio de sesión con Google y compras in-app en Android (a través de RevenueCat).
- RevenueCat, Inc.
- orquestación de suscripciones en la app móvil.
- Resend, Inc.
- envío de correo transaccional.
- DigitalOcean, LLC y/o Amazon Web Services, Inc.
- almacenamiento de archivos (PDFs de guía y cartas de bienvenida).
- Laravel Nightwatch
- monitorización del backend.
- Functional Software, Inc. (Sentry)
- captura de errores en la app móvil, con depuración previa de datos personales.
- PostHog, Inc. (PostHog Cloud EU)
- analítica de producto con eventos pseudonimizados (solo identificadores internos y contadores), alojada en la Unión Europea; sin nombres, sin datos de salud y sin contenido de permisos o notas.
La lista completa y actualizada, con enlaces a las políticas de cada proveedor, se mantiene en nuestro registro público de sub-encargados.
8. Transferencias internacionales
Algunos proveedores (Stripe, Google, Apple, Resend, AWS, DigitalOcean y Sentry) operan infraestructura fuera de México o del Espacio Económico Europeo. Nuestro registro público de sub-encargados identifica el mecanismo aplicable a cada proveedor y cualquier paso de implementación que siga pendiente. Según el proveedor, dichos mecanismos pueden incluir:
- Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea.
- El Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework) cuando el proveedor está certificado.
- El DPA, los términos del proveedor o la salvaguarda equivalente documentada para ese proveedor en nuestro registro público de sub-encargados; algunas formalizaciones permanecen pendientes según se identifica en dicho registro.
Cuando una transferencia requiera tu consentimiento conforme a la LFPDPPP, el aviso aplicable indicará el tercero, la finalidad y el mecanismo para aceptarla o rechazarla. Las transferencias necesarias para operar la relación jurídica se realizan conforme a las excepciones legales aplicables.
9. Plazos de conservación
- Cuenta activa
- mientras la mantengas abierta.
- Cuenta eliminada
- los datos personales se borran de nuestros sistemas dentro de los 30 días siguientes. Los enlaces compartidos se invalidan de inmediato.
- Registros fiscales y de pago
- 5 años por obligación legal (Código Fiscal de la Federación, México).
- Registros de errores y crashes
- 90 días máximo.
- Cartas y enlaces compartibles
- mientras conserves el perfil del bebé o hasta que borres la carta. Los enlaces dejan de funcionar al revocarlos, al vencer o al eliminar el perfil o la cuenta.
- Copias de seguridad cifradas
- hasta 35 días, tras lo cual se sobrescriben.
10. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, incluyendo:
- Tráfico cifrado extremo a extremo mediante HTTPS/TLS.
- Contraseñas almacenadas con bcrypt (factor ≥ 12).
- Autenticación de dos factores (2FA) opcional basada en TOTP.
- Tokens de sesión rotados y revocables; bloqueo tras intentos fallidos.
- Verificación obligatoria de correo electrónico para acceder a datos de familia.
- Separación estricta de entornos y acceso mínimo privilegiado para el equipo técnico.
- Copias de seguridad cifradas y pruebas de restauración periódicas.
- Revisiones de seguridad del código antes de cada despliegue.
11. Tus derechos
En México puedes ejercer los derechos ARCO: Acceso, Rectificación, Cancelación y Oposición. También puedes revocar tu consentimiento y solicitar que limitemos el uso o divulgación de tus datos, sin perjuicio de otros derechos reconocidos por las leyes aplicables.
- Acceso
- obtener una copia de los datos que tenemos sobre ti.
- Rectificación
- corregir información inexacta o incompleta.
- Cancelación
- solicitar el bloqueo y posterior supresión de tus datos, salvo las excepciones legales aplicables.
- Portabilidad
- recibir tus datos en formato estructurado para moverlos a otro servicio.
- Oposición
- oponerte al tratamiento basado en interés legítimo.
- Limitación
- pedir que suspendamos temporalmente el tratamiento mientras se resuelve una disputa.
- Retirar el consentimiento
- para tratamientos basados en consentimiento (por ejemplo, datos de salud).
Para ejercer derechos ARCO, revocar el consentimiento o limitar el uso o divulgación, usa las funciones de la app o escribe a privacidad@nestrules.app. Indica tu nombre, un medio para recibir notificaciones, el derecho que deseas ejercer, una descripción clara de los datos y adjunta la documentación necesaria para acreditar tu identidad o representación. No envíes documentos de identidad por un canal distinto al que te indiquemos en respuesta.
Consulta nuestras instrucciones para eliminar tu cuenta y tus datos para conocer los pasos en la app, la alternativa por correo y los periodos de conservación.
Comunicaremos nuestra determinación en un máximo de 20 días hábiles y, si resulta procedente, la haremos efectiva dentro de los 15 días hábiles siguientes. Estos plazos podrán ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen.
13. Decisiones automatizadas
NestRules no toma decisiones automatizadas que produzcan efectos jurídicos sobre ti, ni elabora perfiles. Toda la lógica del servicio es impulsada por las reglas que tú mismo configuras.
14. Notificación de violaciones
15. Menores de edad
NestRules está dirigido exclusivamente a personas mayores de 16 años que actúan como padres, madres o tutores legales. Al registrarte, confirmas que cumples con esa edad mínima.
Si descubrimos que una cuenta fue creada por una persona que no cumple la edad mínima, la eliminaremos junto con toda la información asociada.
16. Cambios a esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos o de producto. Cuando los cambios sean significativos:
- Te notificaremos dentro de la aplicación o por correo electrónico antes de que entren en vigor.
- Actualizaremos la versión y la fecha al inicio de este documento.
- Si el cambio requiere nuevo consentimiento (por ejemplo, una finalidad nueva), te pediremos aceptarlo antes de continuar usando la app.
17. Reclamaciones ante autoridad
Si consideras que hemos tratado tus datos personales de forma indebida, puedes presentar una reclamación ante la autoridad competente de tu país, incluyendo:
- México
- Secretaría Anticorrupción y Buen Gobierno, autoridad competente conforme a la LFPDPPP: gob.mx/buengobierno
- España
- Agencia Española de Protección de Datos (AEPD): www.aepd.es
- Unión Europea
- Autoridad de control del país del interesado (lista en edpb.europa.eu).
- Estados Unidos (California)
- California Privacy Protection Agency: cppa.ca.gov
Nos gustaría intentar resolver tu inquietud primero directamente, así que por favor escríbenos a privacidad@nestrules.app antes de acudir a la autoridad.
18. Contacto
- Privacidad y ejercicio de derechos
- privacidad@nestrules.app
- Asuntos legales
- legal@nestrules.app
- Soporte general
- soporte@nestrules.app
- Dirección postal
- Guadalajara, Jalisco, México — domicilio completo disponible a solicitud en legal@nestrules.app