Política de protección de datos personales
IntOut — Sistema de gobernanza y cumplimiento · 11 de julio de 2026
Biel Martí Camin, en su condición de titular único de la aplicación IntOut (autónomo, sin estructura societaria ni órganos de gobierno), en adelante "el titular" o "IntOut", tiene atribuida la competencia de diseñar, evaluar y revisar de forma permanente el sistema de gobernanza y cumplimiento de IntOut y, específicamente, de aprobar y actualizar sus políticas internas. En el ejercicio de estas competencias y en el marco de la normativa legal aplicable —en particular el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la Ley 34/2002 (LSSI-CE)—, el titular aprueba la presente Política de protección de datos personales (la "Política").
Esta Política establece los principios internos que rigen la actuación de IntOut en el tratamiento de datos personales. Se complementa con la Política de Privacidad, el Aviso Legal, la Política de Cookies y el Aviso Sanitario y Descargo de Responsabilidad, documentos que desarrollan, de cara a los usuarios, los principios aquí recogidos.
1. Ámbito de aplicación
Esta Política es de aplicación al titular y a cualquier colaborador, proveedor o persona que, por cuenta de IntOut, participe en actividades que impliquen el tratamiento de datos personales.
El titular promoverá que sus proveedores, encargados del tratamiento, socios comerciales y terceros que accedan a datos personales de su responsabilidad adopten garantías equivalentes a las previstas en esta Política y en la normativa aplicable. Entre estos proveedores se incluyen actualmente Supabase, OpenAI, Google, RevenueCat, Sentry y PostHog.
Dado que IntOut presta sus servicios a nivel mundial, esta Política toma como estándar de referencia el RGPD, sin perjuicio del cumplimiento de las exigencias adicionales que resulten aplicables en cada jurisdicción.
2. Finalidad
La finalidad de esta Política es establecer los principios básicos de actuación que deben regir en IntOut en materia de protección de datos personales, garantizando en todo caso el cumplimiento de la normativa aplicable.
En particular, la Política garantiza el derecho a la protección de datos de todas las personas físicas que se relacionan con IntOut —especialmente sus usuarios—, asegurando el respeto de su intimidad y de la especial sensibilidad de los datos que trata. Se tiene presente que el núcleo del servicio de IntOut implica el tratamiento de datos relativos a la salud (perfiles de intolerancias y alergias, diario de síntomas) que constituyen una categoría especial de datos (art. 9 RGPD) y que, por tanto, exigen un nivel reforzado de protección.
3. Principios básicos de actuación
IntOut asume y promueve los siguientes principios básicos de actuación que deben informar todas sus actividades en materia de protección de datos personales:
a. Legitimidad, licitud y lealtad
El tratamiento de datos personales será legítimo, lícito y leal, conforme a la normativa aplicable. Los datos se recogerán para fines específicos, explícitos y legítimos, determinados en el momento de su recogida, y no se tratarán ulteriormente de manera incompatible con dichos fines.
Con carácter general, IntOut no trata datos de categorías especiales (origen étnico o racial, ideología, creencias, orientación sexual, afiliación sindical, datos genéticos o biométricos de identificación unívoca). No obstante, dado que el servicio de IntOut se basa en el tratamiento de datos de salud (intolerancias, alergias y síntomas aportados voluntariamente por el usuario), dicho tratamiento se llevará a cabo únicamente:
- sobre la base del consentimiento explícito del interesado (art. 9.2.a RGPD), recabado de forma separada, clara e informada;
- limitado a lo estrictamente necesario para prestar el servicio;
- con las medidas de seguridad reforzadas que su sensibilidad exige; y
- permitiendo al usuario retirar su consentimiento en cualquier momento.
b. Minimización
Solo serán objeto de tratamiento aquellos datos personales estrictamente necesarios y adecuados para la finalidad para la que se recojan. IntOut evitará recabar datos superfluos y revisará periódicamente los datos que trata para eliminar los innecesarios.
c. Exactitud
Los datos personales deberán ser exactos y estar actualizados. IntOut habilitará a los usuarios los medios para revisar y actualizar su perfil (incluido su perfil de intolerancias) y suprimirá o rectificará los datos inexactos.
d. Limitación del plazo de conservación
Los datos personales no se conservarán más allá del plazo necesario para cumplir los fines para los que se tratan, salvo en los supuestos previstos legalmente. IntOut mantendrá una política de plazos de conservación (ver Política de Privacidad, sección 9) y suprimirá o anonimizará los datos una vez cumplida su finalidad.
e. Integridad y confidencialidad
En el tratamiento de los datos personales se garantizará, mediante medidas técnicas y organizativas, una seguridad adecuada que los proteja frente al tratamiento no autorizado o ilícito y frente a su pérdida, destrucción o daño accidental.
Los datos serán conservados con la máxima confidencialidad y no se utilizarán para fines distintos de los que justificaron su recogida, ni se comunicarán o cederán a terceros fuera de los casos permitidos por la normativa aplicable. Dada la sensibilidad de los datos de salud, IntOut aplicará medidas reforzadas como el cifrado en tránsito y en reposo, el control de accesos por roles y la seudonimización siempre que sea posible. IntOut mantendrá un nivel de seguridad proporcional al riesgo.
f. Responsabilidad proactiva (rendición de cuentas)
IntOut será responsable de cumplir los principios de esta Política y de la normativa aplicable, y deberá ser capaz de demostrarlo. A tal efecto:
- realizará una evaluación del riesgo de los tratamientos que lleve a cabo;
- cuando la normativa lo requiera —y previsiblemente será el caso por tratar datos de salud a gran escala mediante inteligencia artificial—, realizará con carácter previo una Evaluación de Impacto relativa a la protección de datos (EIPD/DPIA) conforme al art. 35 RGPD antes de lanzar nuevos productos, servicios o funcionalidades, adoptando las medidas necesarias para eliminar o mitigar los riesgos;
- mantendrá un registro de actividades de tratamiento (art. 30 RGPD);
- en caso de violación de seguridad de los datos personales, seguirá su protocolo interno de gestión de brechas, la documentará y, cuando proceda, la notificará a la autoridad de control en un plazo máximo de 72 horas (art. 33) y a los interesados afectados cuando exista un alto riesgo para sus derechos (art. 34);
- designará un Delegado de Protección de Datos (DPO) si en el futuro resulta obligatorio conforme al art. 37 RGPD; actualmente, al no tratarse datos a gran escala, no se considera necesario.
g. Decisiones automatizadas e inteligencia artificial
IntOut utiliza sistemas de inteligencia artificial para generar resultados orientativos (Bajo riesgo / Precaución / Evitar). El titular asume que dichos resultados:
- tienen carácter informativo y orientativo y no constituyen diagnóstico ni consejo médico;
- se ofrecerán con transparencia sobre su naturaleza y sus limitaciones;
- garantizarán, cuando resulte aplicable el art. 22 RGPD, el derecho del interesado a obtener intervención humana, a expresar su punto de vista y a impugnar el resultado.
El titular velará por la calidad, supervisión y mejora continua de sus modelos, y por el cumplimiento de la normativa aplicable en materia de inteligencia artificial.
h. Transparencia e información
El tratamiento de datos personales será transparente. IntOut informará a los interesados, de forma comprensible y accesible, sobre las circunstancias del tratamiento a través de su Política de Privacidad y demás documentos, y pondrá a su disposición mecanismos accesibles para ejercer sus derechos y presentar consultas o reclamaciones.
i. Adquisición u obtención lícita de datos
Queda prohibida la adquisición u obtención de datos personales de fuentes ilegítimas, de fuentes que no garanticen suficientemente su legítima procedencia o cuyos datos hayan sido recabados o cedidos contraviniendo la ley.
j. Contratación de encargados del tratamiento
Con carácter previo a la contratación de cualquier proveedor que acceda a datos personales responsabilidad de IntOut (alojamiento, procesamiento de imágenes e IA, analítica, soporte, gestión de suscripciones, etc.), y durante toda la relación, IntOut adoptará las medidas necesarias para garantizar y demostrar que el tratamiento se realiza conforme a la normativa aplicable, suscribiendo los correspondientes contratos de encargo del tratamiento (art. 28 RGPD) y exigiendo un nivel de protección equivalente y coherente con esta Política. Esto incluye, entre otros, los contratos con Supabase, OpenAI, Google, RevenueCat, Sentry y PostHog.
k. Transferencias internacionales de datos
Todo tratamiento que implique una transferencia de datos personales fuera del Espacio Económico Europeo se llevará a cabo con estricto cumplimiento de los requisitos de la normativa aplicable, mediante decisiones de adecuación, Cláusulas Contractuales Tipo (SCC) u otras garantías adecuadas, y adoptando medidas adicionales cuando sea necesario.
l. Derechos de los interesados
IntOut permitirá que los interesados ejerzan los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad, oposición y retirada del consentimiento que resulten aplicables en cada jurisdicción, estableciendo procedimientos internos claros y accesibles para atender solicitudes y reclamaciones dentro de los plazos legales.
IntOut velará por que estos principios sean tenidos en cuenta por los terceros que accedan a datos personales de su responsabilidad, adoptando garantías equivalentes a las previstas en esta Política y en la normativa aplicable.
4. Gobernanza y responsabilidades
El titular es responsable último del cumplimiento de esta Política. Para ello:
- Asumirá personalmente, o designará a un responsable de protección de datos y seguridad si en el futuro resulta necesario (o, cuando proceda, un Delegado de Protección de Datos), la coordinación de las prácticas de protección de datos, la supervisión del cumplimiento de esta Política y el punto de contacto con la autoridad de control y con los interesados.
- Implementará y mantendrá, directamente o con el apoyo de proveedores y colaboradores técnicos, los controles y desarrollos informáticos adecuados para garantizar el cumplimiento (cifrado, control de accesos, registros, gestión de consentimientos, etc.).
- Se mantendrá informado, directamente o a través de asesoría jurídica externa, de las novedades normativas relevantes en materia de protección de datos e inteligencia artificial en las jurisdicciones en las que IntOut opera.
- Se formará y mantendrá actualizado en materia de protección de datos, y garantizará la formación de cualquier colaborador que en el futuro trate datos por cuenta de IntOut.
Cualquier colaborador que en el futuro trate datos por cuenta de IntOut actuará de forma coordinada bajo la supervisión del titular.
5. Implementación y seguimiento
Para la implementación y seguimiento de esta Política, el titular desarrollará y mantendrá actualizada la normativa interna de gestión de la protección de datos personales, que será de obligado cumplimiento para cualquier colaborador que trate datos por cuenta de IntOut.
El titular revisará y evaluará, al menos una vez al año, el cumplimiento y la eficacia de esta Política, con el fin de asegurar su adecuación continua a la normativa aplicable y a la evolución del servicio y de sus tratamientos.
Para verificar el cumplimiento de esta Política se realizarán revisiones y auditorías periódicas, internas o externas.
Esta Política fue aprobada por Biel Martí Camin, como titular de IntOut, el 11 de julio de 2026, y será revisada y actualizada periódicamente.
IntOut © 2026. Todos los derechos reservados.