El responsable del tratamiento de tus datos personales es Pablo Castillo Sogorb, persona física con residencia en España. Para cualquier cuestión relacionada con esta política, puedes contactarnos en soporte@btal.app.
2. Qué datos recopilamos
Cuando creas una cuenta o usas BTal, almacenamos en nuestros servidores (Google Firebase, infraestructura en la Unión Europea) los siguientes datos:
Identificación: email, contraseña (se guarda cifrada), nombre que elijas y, opcionalmente, foto de perfil.
Perfil físico: edad, peso, altura, sexo biológico, nivel de actividad, objetivo, días de entreno, equipamiento, intolerancias/alergias alimentarias, preferencias (alimentos prohibidos, obligatorios o favoritos, supermercados, suplementos, días con plan) y las notas libres de tu perfil — texto que tú decides escribir y que puede incluir lesiones, horarios o cualquier otra circunstancia (todo proporcionado voluntariamente).
Datos generados por tu uso: comidas, planes de entreno, lista de la compra, suplementación, registros de ejercicios (peso, repeticiones, fecha).
Preferencias técnicas: sistema de unidades, inicio de semana, modo de generación (IA o manual), estilo de la barra de navegación.
Datos técnicos: un identificador interno de tu cuenta, fecha de creación, fecha de última actividad y, si activas las notificaciones, el token anónimo que identifica tu dispositivo para poder enviártelas.
NO recopilamos: geolocalización, contactos, micrófono, ni hacemos seguimiento entre apps de terceros ni con fines publicitarios.
Cámara: se usa solo si tú la abres y das permiso, para dos cosas concretas — escanear el código de barras de un alimento y elegir tu foto de perfil. Las imágenes no se analizan ni se envían a ningún tercero: el código de barras se convierte en una búsqueda de producto y la foto de perfil se guarda únicamente en tu propia cuenta.
3. Por qué los recopilamos (bases legales)
Ejecución del contrato: necesitamos tu email y datos de perfil para prestarte el servicio que has aceptado.
Tu consentimiento: los datos opcionales — foto de perfil y los datos relacionados con tu salud que decidas indicar — se piden con tu consentimiento explícito y puedes retirarlo o borrarlos cuando quieras.
Consentimiento explícito para datos de salud (art. 9.2.a RGPD): tus alergias, intolerancias, restricciones y las lesiones o molestias que anotes son categoría especial de datos (datos de salud, art. 9 del RGPD). Solo los tratamos —y solo se envían seudonimizados a la IA para adaptar tu programa— sobre la base de tu consentimiento explícito, que puedes retirar en cualquier momento borrándolos o eliminando tu cuenta.
Obligación legal: conservación de registros de transacciones cuando se active la suscripción de pago, por motivos fiscales y antifraude.
4. Con quién compartimos tus datos
Tu cuenta y tus datos se almacenan en infraestructura de Google Firebase (Authentication, Firestore y Cloud Functions), con los servidores de la aplicación en la Unión Europea (base de datos en la multirregión europea eur3 y funciones en europe-west1).
NO vendemos ni cedemos tus datos a terceros para marketing, publicidad ni análisis externos.
Estos son los servicios que intervienen para que la app funcione y qué información recibe cada uno (solo lo imprescindible, siempre cifrado, y nunca más de lo que se indica aquí):
Google Gemini (generación de tu programa con inteligencia artificial): cuando pulses "Generar con IA" se le envían los datos de tu perfil necesarios para elaborar el programa: edad, peso, altura, sexo biológico, nivel de actividad, objetivo, días de entreno y equipamiento; y, si generas el menú, también tus restricciones, alergias e intolerancias, alimentos prohibidos/obligatorios/favoritos, supermercados elegidos, días con plan, preferencias y macros de tus suplementos, y las notas de tu perfil (que pueden incluir lesiones u horarios). Si generas entrenamiento, se envían además tus mejores marcas registradas (nombre del ejercicio y peso levantado) para ajustar las cargas. Minimización: si solo generas el entrenamiento, los datos de alimentación (alergias, alimentos, supermercados) NO se envían — solo las notas, por si mencionan lesiones. NO se le envía nunca tu email, tu nombre, tu foto ni nada que permita identificarte personalmente. Este servicio de Google puede procesar la petición fuera de la Unión Europea, amparado en las cláusulas contractuales tipo de la UE; los datos van seudonimizados (sin ningún identificador tuyo) y Google no los usa para entrenar sus modelos.
Plataformas de pago (App Store en iPhone y Google Play en Android, mediante compra integrada · In-App Purchase): si te suscribes al plan Pro, los datos de tu tarjeta los procesa directamente Apple o Google. BTal nunca ve ni guarda los datos de tu tarjeta — solo recibe el aviso de que el pago se ha completado para activarte el plan Pro.
Open Food Facts (base de datos pública y colaborativa de alimentos): cuando buscas un alimento o escaneas un código de barras que no tenemos en nuestra propia base, la consulta se hace desde nuestros servidores, no desde tu móvil. Open Food Facts recibe únicamente el texto que has buscado o el código escaneado; no recibe tu identificador, tu cuenta, ni la dirección de tu dispositivo.
Sentry (informes de errores · app nativa): si la app se cierra inesperadamente o lanza un error, se envía un informe técnico a Sentry (Functional Software, Inc.) con servidores en la Unión Europea para que podamos arreglarlo. El informe incluye únicamente: el tipo de error y en qué parte del código ocurrió, el modelo del móvil, la versión del sistema operativo y un identificador interno anónimo de tu cuenta. NO se envía tu email, tu nombre, tu foto, capturas de pantalla ni nada de tu programa, comidas o entrenos (la configuración de privacidad del servicio está desactivada expresamente para ello).
RevenueCat (gestor de suscripciones · cuando el plan Pro esté activo): recibe de la tienda (Apple/Google) el identificador anónimo de la compra y el estado de tu suscripción, para activarte o renovarte el plan Pro. Nunca ve los datos de tu tarjeta (esos los procesa solo Apple o Google) ni el contenido de tu cuenta.
Notificaciones push (Expo): hoy BTal solo usa recordatorios locales (comidas, entreno), que se programan y se disparan en tu propio dispositivo y no salen de él. Si más adelante se activan las notificaciones remotas y tú las habilitas, el token anónimo de tu dispositivo se enviará al servicio de Expo (y de ahí a Apple/Google) únicamente para poder entregártelas.
Inicio de sesión con Google y con Apple (proveedores de identidad · opcional): si eliges registrarte o vincular tu cuenta con Google o con Apple, recibimos de ellos únicamente tu nombre y tu email para crear o vincular tu cuenta. Con Sign in with Apple puedes ocultar tu email real y usar una dirección de reenvío privada de Apple; en ese caso solo recibimos esa dirección. No les enviamos ningún dato de tu cuenta más allá de la propia autenticación.
Precios colaborativos: cuando anotas el precio de un producto en tu lista de la compra, ese precio se comparte de forma agregada (por producto, asociado a tu identificador interno anónimo) para calcular un precio comunitario orientativo que ayuda al resto de usuarios. No se comparte ningún otro dato de tu lista, ni tu nombre ni tu email. Los invitados anónimos no participan.
Verificación de aplicaciones (App Check): para que tu cuenta y los datos del resto de usuarios estén protegidos frente a bots, scripts automatizados, apps clonadas y otras formas de abuso, cada petición de BTal a nuestros servidores incluye un token criptográfico de seguridad. Este token lo genera, según el dispositivo desde el que entres:
reCAPTCHA Enterprise de Google en la versión web (analiza patrones anónimos del navegador para distinguir usuarios reales de bots · NO guarda huella permanente, ni te identifica, ni rastrea entre sitios).
Play Integrity de Google en la app de Android (Google Play verifica que la app instalada es la oficial publicada en la tienda y que el dispositivo no está modificado · Solo se envían metadatos técnicos del dispositivo, ningún dato de tu cuenta).
App Attest / DeviceCheck de Apple en la app de iOS (Apple confirma la identidad del dispositivo con dos bits anónimos · Ningún dato personal).
Transferencias internacionales: algunos de estos proveedores (Google/Gemini, RevenueCat, Expo y las tiendas Apple y Google) son entidades con sede en Estados Unidos y pueden procesar datos fuera del Espacio Económico Europeo. Dichas transferencias se amparan en los mecanismos legales que exige el RGPD —cláusulas contractuales tipo de la UE y, en su caso, el marco de adecuación UE-EE. UU.— o en las condiciones contractuales de cada proveedor. El almacenamiento principal de tus datos (Firebase/Firestore y Cloud Functions) permanece en la Unión Europea.
Si tras el lanzamiento se incorpora algún servicio adicional no enumerado aquí, esta política se actualizará para reflejarlo y se notificará a los usuarios existentes antes de la activación (ver la sección 10).
5. Cuánto tiempo los conservamos
Tus datos se conservan mientras tu cuenta esté activa.
Si cancelas la cuenta, tu perfil y todos tus datos se borran de forma inmediata e irreversible de nuestros servidores (botón "Eliminar cuenta" en Ajustes → Administrar cuenta). Se conservan únicamente los registros mínimos de transacciones y de auditoría de seguridad que estamos legalmente obligados a mantener (ver la base legal de obligación legal en la sección 3); no contienen tu perfil, ni tus comidas, ni tus entrenos.
Las cuentas en modo invitado (anónimo) caducan a los 3 días desde su creación y se borran automáticamente en el siguiente barrido (como máximo, 4 días) si no las vinculas a un email real.
Los backups internos de Google pueden conservar copias durante un máximo de 30 días tras la eliminación, tras lo cual se purgan definitivamente.
6. Tus derechos (GDPR)
Sobre tus datos personales tienes los siguientes derechos:
Acceso: solicitar copia de los datos que tenemos sobre ti.
Portabilidad: descargar tus datos en un archivo que puedas llevarte a otro servicio. Disponible ya desde Ajustes → Datos → Descargar mis datos.
Rectificación: corregir datos inexactos. Editable desde Ajustes → Editar perfil.
Supresión: borrar tu cuenta y todos los datos asociados.
Oposición y limitación: oponerte al tratamiento concreto o pedir que se limite a ciertos usos.
Reclamación ante autoridad: si crees que no estamos respetando tus derechos, puedes reclamar ante la AEPD (Agencia Española de Protección de Datos), aepd.es.
Para ejercer cualquiera de estos derechos, escríbenos a soporte@btal.app.
7. Edad mínima
BTal está disponible para mayores de 16 años. Si tienes menos, no puedes crear cuenta ni usar la app. Si descubrimos que un usuario menor de 16 años ha creado cuenta, la eliminaremos.
8. Cookies y almacenamiento local
BTal NO usa cookies publicitarias ni de terceros que te rastreen por la web. Usamos dos tipos de almacenamiento, según para qué:
Estrictamente necesarias (siempre activas, no requieren tu consentimiento):
Almacenamiento local del dispositivo (en la app nativa) o del navegador (localStorage e IndexedDB en la versión web) para mantener tu sesión iniciada y no pedirte iniciar sesión en cada visita.
Guardar tus preferencias (unidades, inicio de semana, estilo de barra de navegación).
Recordar avisos que ya cerraste (banner de cookies, banner de modo invitado).
No usamos analíticas: BTal no lleva ningún sistema de estadísticas de uso ni de comportamiento — ni propio ni de terceros. No registramos qué pantallas abres ni cómo navegas. Si en el futuro incorporamos alguna herramienta de este tipo, se te informará y se te pedirá consentimiento antes de activarla, y esta política se actualizará (ver la sección 10).
Si borras los datos de la app (o limpias el almacenamiento del navegador), tendrás que volver a iniciar sesión.
9. Seguridad
Aplicamos medidas técnicas y de organización razonables para proteger tus datos: toda la conexión viaja cifrada (HTTPS), cada usuario solo puede ver y modificar sus propios datos (nadie ajeno puede acceder a tu cuenta), tu contraseña no se guarda nunca en texto legible en nuestros servidores (la gestiona Google con cifrado de un solo sentido, así que ni nosotros ni nadie puede recuperarla) y en la versión web añadimos protecciones estándar del navegador para evitar suplantaciones e inyecciones. Si activas el acceso biométrico (huella o reconocimiento facial), tus credenciales se guardan en el almacén seguro de tu propio dispositivo (Keychain en iOS, Keystore en Android), cifradas por hardware y protegidas por tu biometría: no salen del móvil ni llegan a nosotros. Puedes desactivarlo cuando quieras desde Ajustes, y al hacerlo se borran.
Puedes activar opcionalmente la verificación en dos pasos desde Ajustes → Administrar cuenta → Verificación en dos pasos. Una vez activada, al iniciar sesión te pediremos, además de tu contraseña, un código de 6 dígitos que genera una app de tu móvil (Google Authenticator, Authy, 1Password u otra similar). El código secreto se guarda cifrado en los servidores de Google y ni BTal ni nadie de nuestro equipo tiene acceso a él.
Si descubres una vulnerabilidad de seguridad, escríbenos a soporte@btal.app antes de divulgarla públicamente. Agradeceremos la comunicación responsable.
10. Cambios en esta política
Si cambiamos algo material te avisaremos por email y dentro de la app antes de que entre en vigor. La fecha de última actualización está indicada al inicio del documento (2026-07-25).
11. Ley aplicable
Esta política se rige por la legislación española y la normativa europea de protección de datos (GDPR, Reglamento UE 2016/679, y LOPDGDD 3/2018). Cualquier disputa se someterá a los tribunales del lugar de residencia del responsable.
12. Contacto
Cualquier pregunta o solicitud sobre tus datos, escríbenos a soporte@btal.app.