Saltar al contenido principal
SubsTrackerPro ← Volver
ESENPT

Política de Privacidad — SubsTrackerPro

BORRADOR v2.0 — Requiere revisión por asesoría legal profesional antes de su publicación. Este texto no constituye asesoría legal.

Versión: 2.0 Última actualización: 29 de julio de 2026 Nota de trazabilidad: la versión 2.0 se publicó el 13 de julio de 2026 y se actualizó el 29 de julio de 2026 para reflejar tratamientos de datos añadidos al producto (sincronización con el calendario del sistema, conversión de divisas, moneda preferida, indexación en Spotlight y pagos a creadores). Idioma fuente: Español (las versiones en inglés y portugués son traducciones fieles; en caso de conflicto de interpretación, prevalece esta versión en español salvo que la ley aplicable disponga lo contrario).


1. Alcance y responsable del tratamiento

Esta Política de Privacidad describe cómo SubsTrackerPro ("nosotros", "la Compañía", "el Servicio") recopila, usa, almacena, comparte y protege los datos personales de las personas que usan la aplicación SubsTrackerPro (iPhone, iPad, Mac, Apple Watch, widgets y Live Activities) y el sitio web substrackerpro.com (conjuntamente, el "Servicio").

Entidad legal responsable del tratamiento, domicilio y jurisdicción de registro: [PENDIENTE LEGAL — BLOQUEANTE DE LANZAMIENTO: definir razón social, domicilio fiscal y jurisdicción de la entidad responsable del tratamiento antes de publicar esta política; debe completarse con asesoría legal antes de cualquier publicación pública]. Hasta que esta información se complete y publique, cualquier solicitud relacionada con esta política debe dirigirse al canal de contacto de la sección 15.

Esta política aplica a todos los usuarios del Servicio, independientemente de su ubicación geográfica, y ha sido redactada para cumplir simultáneamente con el Reglamento General de Protección de Datos de la Unión Europea (RGPD/GDPR), la California Consumer Privacy Act y California Privacy Rights Act (CCPA/CPRA) de Estados Unidos, y la Lei Geral de Proteção de Dados (LGPD) de Brasil.

2. Datos que recopilamos

Recopilamos únicamente los datos necesarios para operar el Servicio. No integramos SDKs de terceros con fines publicitarios, de rastreo (tracking) ni de análisis de comportamiento ajenos al funcionamiento del producto.

CategoríaDatos concretosOrigenObligatorio
CuentaCorreo electrónico, nombre, país, idioma preferido, moneda de visualización preferidaIngresado por el usuario al registrarseSí
Suscripciones y serviciosNombre del servicio, monto, moneda, ciclo de facturación, categoría, fecha de cobroIngresado por el usuario o extraído de una captura de pantalla mediante IASí, para el funcionamiento del producto
Medios de pago (referencia)Únicamente los últimos 4 dígitos de la tarjeta asociada a una suscripción, para fines de identificación visual dentro de la appIngresado por el usuarioNo
Metas de ahorroNombre de la meta, monto objetivo, progresoIngresado por el usuarioNo
Datos de familia (invitaciones)Correo electrónico de la persona invitada a unirse al plan familiar compartidoIngresado por el usuario que envía la invitación (el destinatario es un tercero que, al momento de la invitación, aún no es usuario del Servicio)No
Programa de creadores/referidosNombre público, código de referido, método de cobro elegido y los detalles asociados a ese método (por ejemplo, el correo electrónico de PayPal)Ingresado por el usuario al unirse al programaNo
Sincronización con el Calendario del sistemaNombre del servicio, monto, moneda y fecha de cobro de cada suscripción, escritos como texto (título/notas) en un evento del Calendario del dispositivoGenerado automáticamente al activar esta función opcional (ver detalle más abajo y en la sección 4)No
Capturas de pantalla (importación por IA)Imagen de un correo, notificación o extracto bancario que el usuario decide importarSubida voluntaria por el usuarioNo
Datos procesados por el Coach de IALos datos de suscripciones y servicios del usuario, usados como contexto para generar recomendacionesGenerado automáticamente a partir de datos ya almacenadosNo (función opcional)
Datos de seguridad localPreferencia de bloqueo biométrico (Face ID/Touch ID); el dato biométrico en sí nunca sale del dispositivo y es gestionado exclusivamente por el sistema operativo de AppleConfiguración del dispositivoNo
Datos de pago criptoEstado de la transacción (pendiente/confirmada/fallida), monto y red utilizada; no recopilamos ni almacenamos claves privadas ni frases semillaGenerado por el proveedor de pagos (sección 4)Solo si el usuario contrata un plan de pago
Indexación local (Spotlight)Nombre y categoría de cada suscripción, indexados por el sistema operativo para la búsqueda del dispositivo. Ocurre íntegramente en el dispositivo mediante la API CSSearchableItem de Apple y nunca se transmite a nuestros servidores ni a tercerosGenerado automáticamente a partir de datos ya almacenadosNo

No recopilamos datos de geolocalización precisa, contactos del dispositivo, ni datos de categorías especiales (salud, origen étnico, orientación sexual, opiniones políticas o religiosas, biometría con fines de identificación) salvo el uso puramente local de Face ID/Touch ID descrito arriba, que no es tratado por nosotros ni sale del dispositivo.

El correo electrónico de una persona invitada a un plan familiar se recopila de un tercero que, en el momento de la invitación, no es usuario del Servicio. En la sección 6 se describe el plazo de conservación y purga aplicable a las invitaciones no aceptadas.

La sincronización con el Calendario del sistema es una función opcional que el usuario activa explícitamente. Al activarla, el nombre, monto, moneda y fecha de cobro de cada suscripción se escriben como texto en un evento del Calendario del dispositivo (mediante el framework EventKit de Apple). Ese evento queda guardado en el calendario que el usuario ya tenga configurado en su sistema — que puede pertenecer a una cuenta de iCloud, Google o Microsoft Exchange —, por lo que, una vez escrito, ese dato puede sincronizarse hacia esa cuenta de terceros, fuera del control de esta app (ver sección 4). El usuario puede desactivar esta sincronización en cualquier momento desde los ajustes de la app, lo que elimina los eventos ya creados.

3. Procesamiento por inteligencia artificial

El Servicio ofrece dos funciones que utilizan modelos de IA:

  1. Importación por captura de pantalla: el usuario sube una imagen (por ejemplo, un correo de facturación) y un modelo de IA extrae los datos estructurados de la suscripción (nombre, monto, fecha). La imagen se procesa para esta única finalidad y no se almacena de forma permanente una vez completada la extracción; se descarta tras el procesamiento.
  2. Coach de IA: analiza los datos de suscripciones y servicios ya almacenados del usuario para generar recomendaciones de ahorro y alertas. No se usa para tomar decisiones automatizadas con efectos legales sobre el usuario (ver sección 9 para el caso distinto del programa de creadores/referidos).

Los datos enviados a estos modelos no se utilizan para entrenar modelos de terceros más allá del procesamiento puntual de la solicitud. Antes del primer uso de cada función, el Servicio presenta un aviso de consentimiento específico dentro de la app, y el usuario puede desactivar ambas funciones de IA en cualquier momento desde Ajustes → Privacidad y datos.

4. Con quién compartimos datos (subencargados y terceros)

No vendemos datos personales. Compartimos datos únicamente con los siguientes proveedores, estrictamente necesarios para operar el Servicio, cada uno actuando como encargado del tratamiento bajo instrucciones nuestras:

ProveedorRolDatos que procesa
Supabase (infraestructura gestionada por Lovable Cloud)Alojamiento de base de datos y autenticaciónTodos los datos de cuenta, suscripciones, servicios y metas descritos en la sección 2
Proveedor de IA — [POR CONFIRMAR: p. ej. OpenAI / Anthropic / Google — pendiente de confirmar cuál utilizan internamente las edge functions import-from-screenshot y ai-coach]Procesamiento de visión por computadora y lenguaje natural para la importación de suscripciones por captura de pantalla y para la generación de recomendaciones del Coach de IAPara la importación por captura: la imagen subida por el usuario, que puede contener números de tarjeta parcialmente visibles, nombres de comercios y montos. Para el Coach de IA: los datos de suscripciones y servicios ya almacenados (sección 2), sin más identificadores de cuenta que los estrictamente necesarios para procesar la solicitud
NOWPaymentsProcesador de pagos en criptomonedasMonto, moneda, dirección de pago generada, estado de la transacción. NOWPayments no recibe el correo electrónico ni el nombre completo del usuario más allá de lo estrictamente necesario para procesar el pago
AppleDistribución de la app (App Store), notificaciones push (APNs), sincronización de widgets y Live Activities, autenticación biométrica localIdentificadores técnicos de dispositivo/notificación necesarios para la entrega del Servicio; Apple actúa conforme a sus propias políticas de privacidad para estos servicios de plataforma
Proveedor de tasas de cambio (open.er-api.com / ExchangeRate-API)Consulta automática de tasas de cambio para calcular el total convertido a la moneda de visualización preferida del usuarioNo recibe ningún dato personal del usuario. La petición no lleva sesión, identificador de cuenta ni datos de suscripciones — es un GET a una URL fija, sin parámetros ni cuerpo. Lo único que el proveedor puede inferir por su cuenta es la IP y el user-agent del dispositivo, propios de cualquier petición HTTP

Adicionalmente, si el usuario activa la sincronización opcional con el Calendario del sistema (sección 2), los datos escritos en ese evento pueden sincronizarse hacia la cuenta de calendario que el propio usuario ya tenga configurada (por ejemplo, iCloud, Google o Microsoft) — no se trata de un encargado de tratamiento nuestro, sino de un tercero elegido y controlado por el propio usuario, fuera de esta app y de nuestra instrucción.

No utilizamos redes publicitarias, píxeles de rastreo, ni analítica de terceros con fines de perfilado comercial. Los subencargados de tratamiento que utilizamos actualmente son los listados en esta tabla; el nombre concreto del proveedor de IA está pendiente de confirmación interna y se actualizará en esta política tan pronto se confirme (ver marcador en la fila correspondiente). Cualquier incorporación futura de un subencargado distinto de los aquí listados se notificará mediante actualización de esta política (sección 12).

Nota sobre Acuerdos de Encargado de Tratamiento (DPA): antes de la publicación pública de esta política deben suscribirse y archivarse los Acuerdos de Encargado de Tratamiento (Data Processing Agreements) correspondientes con cada uno de los subencargados listados arriba — Supabase/Lovable Cloud, NOWPayments y el proveedor de IA —, conforme lo exige el artículo 28 del RGPD y normas equivalentes. [PENDIENTE LEGAL — BLOQUEANTE DE LANZAMIENTO: confirmar la suscripción y archivo de estos DPA antes de publicar esta política.]

5. Base legal del tratamiento (RGPD, art. 6)

FinalidadBase legal
Crear y administrar la cuenta, prestar el Servicio contratadoEjecución de un contrato (art. 6.1.b)
Procesar pagos en criptomonedasEjecución de un contrato (art. 6.1.b)
Funciones de IA (coach, importador de capturas)Consentimiento específico (art. 6.1.a), revocable en cualquier momento
Seguridad de la cuenta y prevención de fraudeInterés legítimo (art. 6.1.f), ponderado frente a los derechos del usuario
Cumplimiento de obligaciones legales (p. ej. requerimientos de autoridades fiscales o judiciales)Obligación legal (art. 6.1.c)
Notificaciones sobre cambios en el Servicio o en esta políticaInterés legítimo / ejecución del contrato

6. Retención de datos

Conservamos los datos personales únicamente durante el tiempo necesario para las finalidades descritas:

  • Mientras la cuenta esté activa: todos los datos de la sección 2 se conservan para prestar el Servicio.
  • Tras la eliminación de la cuenta (función "Eliminar cuenta", disponible directamente en la app): los datos personales se eliminan de las bases de datos de producción de forma inmediata, y de las copias de seguridad (backups) en un plazo máximo de 30 días, transcurrido el cual no queda ninguna copia recuperable.
  • Capturas de pantalla del importador de IA: no se almacenan tras la extracción (ver sección 3); no aplica plazo de retención porque no se conservan.
  • Datos de transacciones de pago: se conservan durante el plazo mínimo exigido por obligaciones legales, contables o fiscales aplicables, incluso si la cuenta se elimina antes de ese plazo, limitados estrictamente a los datos necesarios para dicho cumplimiento.
  • Registros de seguridad y prevención de fraude: hasta 12 meses tras el evento correspondiente.
  • Invitaciones al plan familiar no aceptadas: si una invitación enviada a un tercero no es aceptada dentro de un plazo de 90 días desde su envío, el correo electrónico de la persona invitada y el registro de la invitación se eliminan automáticamente de nuestros sistemas.

7. Transferencias internacionales de datos

El Servicio opera con proveedores de infraestructura que pueden procesar datos en distintos países. Cuando una transferencia implique el envío de datos personales de usuarios del Espacio Económico Europeo, Reino Unido, Brasil o California hacia un país sin decisión de adecuación, se emplean garantías adecuadas conforme a la normativa aplicable (por ejemplo, Cláusulas Contractuales Tipo del RGPD) en los contratos con nuestros proveedores.

Marco legal aplicable en Venezuela. El operador del Servicio tiene domicilio en Venezuela. A la fecha de este borrador, Venezuela no cuenta con una ley integral de protección de datos personales equivalente al RGPD en vigor. El piso normativo actualmente existente en el ordenamiento venezolano incluye: (a) el derecho constitucional de habeas data, reconocido en el artículo 28 de la Constitución de la República Bolivariana de Venezuela, que permite a toda persona acceder a la información que sobre sí misma o sus bienes conste en registros oficiales o privados y conocer el uso que se hace de ella; y (b) la Ley Especial contra los Delitos Informáticos (2001), que tipifica ciertas conductas relacionadas con el acceso indebido, la apropiación y el uso fraudulento de datos y sistemas informáticos, sin constituir un régimen integral de protección de datos personales. En ausencia de una ley venezolana equivalente al RGPD, aplicamos como compromiso voluntario más protector los estándares del RGPD, la CCPA/CPRA y la LGPD descritos en las secciones anteriores. [PENDIENTE LEGAL: esta sección debe ser validada y, de ser necesario, ampliada por un abogado venezolano antes de la publicación de esta política.]

8. Seguridad de los datos

Aplicamos medidas técnicas y organizativas razonables, entre ellas: cifrado en tránsito (TLS) para toda comunicación entre la app y el backend; protección de archivos a nivel de sistema de archivos (File Protection) en los datos almacenados localmente en el dispositivo; autenticación biométrica opcional (Face ID/Touch ID) para el bloqueo de la app, gestionada íntegramente por el sistema operativo sin que el dato biométrico salga del dispositivo ni sea accesible por nosotros; y control de acceso basado en autenticación para todos los datos alojados en el backend.

Ninguna medida de seguridad es infalible. En caso de una brecha de seguridad que afecte datos personales, aplicamos el procedimiento descrito en la sección 11.

9. Decisiones automatizadas — programa de creadores y referidos

El Servicio ofrece un programa de creadores/referidos que utiliza un sistema de puntuación (scoring) automatizado para evaluar la elegibilidad y el nivel de beneficios de cada participante, en función de métricas de actividad y referidos verificados.

Conforme al artículo 22 del RGPD y normas equivalentes, todo usuario sujeto a una decisión de este tipo tiene derecho a: (a) obtener una explicación de la lógica general aplicada; (b) solicitar la revisión humana de la decisión; y (c) impugnarla. Estas solicitudes pueden dirigirse al canal de contacto de la sección 15 e incluir el identificador de cuenta.

10. Sus derechos

Independientemente de su ubicación, todo usuario puede ejercer los siguientes derechos, implementados directamente en la app salvo que se indique lo contrario:

Bajo el RGPD (usuarios del EEE/Reino Unido):

  • Acceso: conocer qué datos tenemos sobre usted.
  • Rectificación: corregir datos inexactos, editable directamente en Ajustes de la app.
  • Supresión ("derecho al olvido"): eliminar su cuenta y datos asociados — botón "Eliminar cuenta" en Ajustes → Privacidad y datos.
  • Portabilidad: descargar sus datos en formato estructurado (JSON) — botón "Descargar mis datos" en Ajustes → Privacidad y datos, disponible sin costo ni requerimiento de plan de pago. La exportación incluye: datos de perfil de cuenta, suscripciones, servicios recurrentes, tarjetas asociadas (solo los últimos 4 dígitos), metas de ahorro, el historial local de pagos (ledger), los datos del programa familiar (miembros invitados y su estado), los datos del programa de creadores/referidos, el historial y los registros de uso del Coach de IA, las notificaciones, la racha y los logros de gamificación, y los presupuestos por categoría junto con los últimos precios registrados por suscripción. Adicionalmente, existe una exportación en CSV de suscripciones como función de conveniencia para usuarios del plan de pago.
  • Oposición y limitación del tratamiento: puede oponerse a tratamientos basados en interés legítimo o solicitar su limitación contactándonos.
  • Retirar el consentimiento: en cualquier momento, para las funciones de IA, desde Ajustes → Privacidad y datos.
  • Derecho a presentar una reclamación ante la autoridad de control de protección de datos de su país de residencia.

Bajo la CCPA/CPRA (residentes de California):

  • Derecho a saber qué categorías de información personal se recopilan, usan y comparten (ver secciones 2 y 4).
  • Derecho a eliminar su información personal (botón "Eliminar cuenta").
  • Derecho a corregir información inexacta.
  • Derecho a la portabilidad de datos (botón "Descargar mis datos").
  • Derecho a no ser discriminado por ejercer cualquiera de estos derechos.
  • No vendemos ni "compartimos" información personal en el sentido de la CPRA (no hay publicidad basada en intereses ni cesión a terceros con fines comerciales ajenos a la prestación del Servicio), por lo que no aplica un mecanismo de "no vender/no compartir" adicional.
  • No procesamos información personal sensible (según la definición de la CPRA) más allá de lo estrictamente necesario para prestar el Servicio, y no la usamos para inferir características sobre el usuario.

Bajo la LGPD (usuarios de Brasil):

  • Confirmación de la existencia de tratamiento, acceso, corrección, anonimización, bloqueo o eliminación de datos innecesarios o tratados en incumplimiento de la LGPD, portabilidad, eliminación de datos tratados con consentimiento, información sobre entidades con las que se compartieron datos, información sobre la posibilidad de no otorgar consentimiento y sus consecuencias, y revocación del consentimiento.
  • Derecho a solicitar revisión de decisiones automatizadas que afecten sus intereses (ver sección 9).
  • Derecho a presentar una reclamación ante la Autoridade Nacional de Proteção de Dados (ANPD).

Para ejercer cualquier derecho no disponible directamente en la app, contáctenos por el canal de la sección 15. Responderemos dentro de los plazos exigidos por la normativa aplicable a su caso (por ejemplo, un mes bajo el RGPD, prorrogable; 45 días bajo la CCPA/CPRA, prorrogable; 15 días bajo la LGPD para confirmación de tratamiento).

11. Notificación de brechas de seguridad

En caso de una brecha de seguridad que comprometa datos personales y suponga un riesgo para los derechos y libertades de los usuarios afectados, notificaremos a la autoridad de control competente dentro de las 72 horas siguientes a tomar conocimiento del incidente, cuando así lo exija la normativa aplicable (RGPD art. 33, LGPD art. 48 y equivalentes). Cuando el riesgo para los usuarios sea alto, notificaremos también directamente a los usuarios afectados, sin dilación indebida, describiendo la naturaleza de la brecha, los datos afectados y las medidas tomadas.

12. Cambios a esta política

Cuando introduzcamos cambios materiales a esta política (por ejemplo, nuevas finalidades de tratamiento, nuevos proveedores o cambios en los plazos de retención), lo notificaremos de forma activa — mediante aviso dentro de la app y/o correo electrónico a la dirección registrada — antes de que el cambio entre en vigor, indicando la fecha de vigencia y un resumen de lo modificado. El uso continuado del Servicio tras la entrada en vigor de los cambios constituye aceptación de la política actualizada; si no está de acuerdo, puede eliminar su cuenta antes de dicha fecha.

13. Edad mínima

El Servicio está dirigido a personas de 18 años de edad o más. No recopilamos intencionalmente datos de menores de 18 años. Si tenemos conocimiento de que hemos recopilado datos de un menor de 18 años, los eliminaremos a la mayor brevedad.

14. Ley aplicable y jurisdicción

[PENDIENTE LEGAL — BLOQUEANTE DE LANZAMIENTO: definir razón social, domicilio fiscal y jurisdicción de la entidad responsable antes de publicar esta política; requiere validación por asesoría legal, incluyendo la revisión del marco venezolano descrito en la sección 7.]

15. Contacto

Para ejercer sus derechos, realizar consultas sobre esta política o reportar una inquietud de privacidad: [PENDIENTE — dirección de correo electrónico de contacto legal/privacidad].