Las disposiciones móviles se aplican a las versiones de Leo que presentan este documento para su aceptación. La sección 14 también cubre este sitio y su lista de espera independiente. Las declaraciones anteriores de la beta se conservan en el archivo.
Política de privacidad de Leo
Tu información, tus opciones de salud e IA, el análisis opcional, la conservación y tus derechos en Leo.
Última actualización:
Versión del documento: leo-mobile-privacy-2026-09-v1
1. Responsable
PH Art & Culture Consulting SRL es responsable del tratamiento de los datos personales aquí descritos. Domicilio social: 80 Rue Alphonse Renard, 1180 Uccle, Bélgica; número de empresa 1000.885.590; IVA BE1000.885.590. Para privacidad, asistencia o derechos: support@meetleo.app o +32 491 37 55 57.
Leo acompaña la alimentación, la actividad y el bienestar cotidianos. Es un compañero de bienestar con IA, no un profesional sanitario ni un servicio de urgencias. Debes tener al menos 18 años para utilizar el servicio móvil. Declarar la edad no equivale a verificar la identidad.
2. Información utilizada
Los datos de cuenta incluyen correo electrónico, identificador, credenciales y sesiones, nombre, fecha de nacimiento introducida por ti, idioma, unidades, zona horaria y preferencias. Supabase Auth gestiona la autenticación.
Los datos de salud y bienestar pueden incluir altura, peso y objetivos, metas nutricionales, comidas, ingredientes y nutrientes, recetas, ejercicio, pasos, energía activa, ayuno y progreso. La dieta, las alergias, las respuestas sobre salud, el embarazo y los textos libres pueden revelar información sanitaria sensible.
También tratamos mensajes y respuestas, citas seleccionadas, resúmenes de conversaciones e imágenes que envías. Los resúmenes pueden conservar información de conversaciones anteriores. Las compras incluyen identificadores de tienda, producto y transacción y el estado de suscripción; la compra en la tienda no nos comunica los datos completos de tu tarjeta. La correspondencia de asistencia contiene lo que nos envías. Evita información innecesaria sobre otras personas.
Los datos de servicio incluyen direcciones de red, horas de solicitud, eventos de autenticación y seguridad, errores, información de aplicación y plataforma, tokens de notificación, identificadores de instalación y registros de entrega. Los registros de consentimiento indican la cuenta, opciones, versiones e idioma de documentos, hora e información de red y plataforma disponible.
3. Finalidades y bases jurídicas
Utilizamos los datos básicos de cuenta, ajustes y suscripción para ejecutar el contrato contigo (artículo 6.1.b del RGPD). Tratamos datos de salud para seguimiento y personalización con tu consentimiento conforme al artículo 6.1.a y consentimiento explícito para datos de salud conforme al artículo 9.2.a. El tratamiento por IA de terceros requiere una opción explícita independiente sobre esas bases cuando intervienen datos de salud.
El análisis opcional vinculado a la cuenta y los correos promocionales requieren consentimientos separados. Los nombres de funciones pueden revelar actividades relacionadas con la salud; la explicación del análisis incluye ese aspecto sensible. Aceptar las Condiciones o reconocer esta política no implica consentir esos tratamientos.
La seguridad necesaria de cuentas, la prevención de abusos y la investigación técnica se basan en nuestro interés legítimo en un servicio seguro y fiable (artículo 6.1.f); no autorizan el análisis ajeno de contenidos sanitarios. Las obligaciones legales y las solicitudes de derechos pueden requerir tratamiento conforme al artículo 6.1.c. Las reclamaciones pueden justificar una conservación limitada conforme al artículo 6.1.f y, para datos sensibles cuando proceda, al artículo 9.2.f. No reutilizamos datos de salud para una finalidad incompatible por considerarla útil. Las notificaciones de servicio utilizan la base del servicio solicitado y los permisos de salud e IA pertinentes para la personalización sensible.
4. Funciones de salud y conexiones
El consentimiento de salud permite guardar y mostrar tu información de bienestar, calcular los objetivos y tendencias solicitados y personalizar esas funciones de salud. El aviso separado es leo-mobile-health-2026-09-v1. La opción empieza sin marcar. Sin ella permanecen la cuenta, ajustes básicos, gestión de suscripción, exportación, asistencia, cierre de sesión y eliminación de cuenta; salud e IA permanecen desactivadas.
Si conectas por separado Apple Health o Android Health Connect, Leo lee las categorías que permites: pasos diarios, energía activa total y detalles de entrenamientos terminados, incluidos tipo, duración y calorías activas disponibles. Los registros recientes compatibles se guardan en tu cuenta Leo. Conectar una categoría no da acceso a todo el almacén de salud. El permiso nativo es independiente del consentimiento de tratamiento de salud de Leo.
5. Qué recibe la IA
Leo utiliza Gemini de Google mediante Google Cloud Vertex AI. El aviso separado es leo-mobile-ai-2026-09-v1. Con salud activa puedes mantener la IA desactivada y continuar el seguimiento manual según tu plan. El consentimiento de IA cubre chat, saludo inicial, análisis fotográfico de comida, memoria de conversación y seguimientos generados cuando esas notificaciones están activadas.
Para el chat, Leo envía tu mensaje, una imagen nueva si la adjuntas, conversaciones recientes y memoria seleccionadas, y contexto pertinente de perfil y bienestar. Puede incluir nombre, objetivos, pesos, registros de comida y actividad, ayuno, alergias o embarazo. El análisis fotográfico envía la imagen elegida y las instrucciones de análisis. Los saludos y seguimientos generados usan contexto de perfil y actividad; los resúmenes de memoria usan textos anteriores seleccionados y resúmenes previos. Algunos recordatorios tienen texto fijo.
Cada tarea envía una selección acotada de contexto, no toda la base de datos de la cuenta. La entrada puede identificarte por nombres, texto, imágenes o datos de salud. Las respuestas pueden ser erróneas y no son diagnóstico, tratamiento ni asesoramiento médico profesional. Leo no decide la elegibilidad para empleo, seguros, crédito o tratamientos médicos.
6. Tratamiento y conservación en Google
Leo utiliza actualmente Gemini 2.5 Flash a través de Google Cloud Vertex AI en europe-west4, con procesamiento de aprendizaje automático en la UE. La caché del proyecto y el registro configurable de solicitudes y respuestas están desactivados. No utilizamos la API para desarrolladores de Gemini en este flujo.
Esto no supone una retención cero. Conforme a las condiciones estándar de Google Cloud, Google puede registrar entradas sospechosas para detectar abusos, conservarlas hasta 90 días y permitir su revisión por personal autorizado. No afirmamos disponer de una excepción aprobada. Los registros operativos o de seguridad del proveedor son distintos del registro opcional de solicitudes y respuestas. Google declara que no utiliza los datos de clientes para entrenar o ajustar modelos sin su permiso o instrucciones.
El alojamiento en la UE no garantiza que todos los equipos de asistencia, subencargados o tratamientos relacionados estén exclusivamente en ella. Consulta la sección siguiente para destinatarios y transferencias.
Google: retención de datosGoogle: supervisión de abusos7. Análisis y comunicaciones opcionales
El análisis de producto empieza desactivado y requiere una opción explícita independiente. Leo envía a PostHog EU eventos seleccionados sobre uso de funciones mediante su servidor autenticado. Pueden contener el identificador de tu cuenta, la hora, la función y propiedades limitadas como vía de entrada, ajustes, cantidades acotadas o plan de suscripción.
Los eventos excluyen valores de registros de salud, textos de chat, fotos, descripciones de alimentos y respuestas libres. El uso de funciones puede aun revelar actividades o intereses relacionados con la salud; son datos seudónimos, no anónimos.
No hay SDK móvil de PostHog, reproducción de sesiones, identificadores publicitarios, captura automática de contenidos de pantalla ni enriquecimiento de geolocalización. El servidor comprueba el consentimiento actual antes de enviar cada evento. PostHog recibe datos de red de la conexión del servidor; el evento no reenvía la IP de tu dispositivo. El Aviso de seguimiento y análisis explica la conservación y la retirada. Rechazar el análisis no impide el acceso básico.
Las noticias y ofertas de Leo por correo requieren la opción separada de marketing. Puedes pedir a support@meetleo.app que la retire. Los mensajes de cuenta, seguridad y transacciones son independientes. No vendemos datos personales ni utilizamos registros de salud para publicidad dirigida.
8. Destinatarios y ubicaciones
Supabase proporciona autenticación, base de datos, almacenamiento de archivos y procesamiento del servidor; el proyecto principal está en Frankfurt, Alemania. Google Cloud Vertex AI recibe las entradas específicas descritas arriba. PostHog EU recibe el análisis autorizado. RevenueCat administra la validación de compras y el acceso por suscripción. Apple y Google operan sus tiendas y procesan transacciones según sus propias funciones y condiciones.
Open Food Facts recibe búsquedas o códigos de barras a través del servidor de Leo; no adjuntamos deliberadamente un identificador de cuenta ni reenviamos la IP de tu dispositivo, aunque una búsqueda puede identificar a alguien. Expo, Apple Push Notification service y Firebase Cloud Messaging procesan tokens, rutas y contenidos de notificaciones. El texto personalizado puede verse en las previsualizaciones del dispositivo. Nuestro servicio de correo de asistencia procesa tu correspondencia. El personal autorizado accede según la finalidad necesaria.
Algunos proveedores, equipos de asistencia y subencargados operan fuera del EEE. El alojamiento en la UE no garantiza que todo tratamiento permanezca en el EEE. Puedes solicitar información sobre los acuerdos aplicables con destinatarios y las garantías de transferencias internacionales, incluidas las cláusulas pertinentes, a support@meetleo.app. Podemos comunicar datos cuando lo exija la ley o para una reclamación necesaria, con las protecciones aplicables a datos sensibles.
9. Cambiar opciones y retirar el consentimiento
En Perfil → Opciones de salud e IA puedes cambiar o retirar cada finalidad. Retirar salud también detiene la IA e inicia la eliminación del perfil y los registros de salud, datos importados e historial de IA conservados para esas finalidades. La cuenta y la suscripción permanecen. Retirar solo IA detiene sus funciones e inicia la eliminación de conversaciones y entradas fotográficas sin confirmar pendientes de sincronizar; los registros manuales permanecen con el consentimiento de salud activo.
En Perfil → Análisis de producto puedes desactivar el análisis. Se detiene la recogida en esa instalación y se cancelan envíos locales pendientes. Cuando el servidor recibe la retirada, inicia la eliminación del análisis identificable basado únicamente en ese consentimiento sin otra solicitud. Los ajustes muestran el estado. Reactivar requiere completar la limpieza y una nueva elección.
La retirada sin conexión se conserva localmente y se concilia al volver a conectarse. Otros dispositivos sin conexión completan su limpieza al reconectarse. Los trabajos ya admitidos por un servicio externo pueden terminar; el tratamiento del proveedor puede ser asíncrono. Retirar no invalida el tratamiento lícito anterior. Detener solo la sincronización de salud impide nuevas importaciones, sin borrar registros de Leo ni revocar permisos del sistema. Retirar un consentimiento no termina una suscripción de tienda.
10. Conservación
Los perfiles, registros de salud, conversaciones, resúmenes y archivos se conservan para la finalidad pertinente de la cuenta hasta su eliminación aplicable o la retirada del consentimiento. No hay caducidad automática general por inactividad. Los registros de consentimiento acompañan la cuenta para aplicar y demostrar las opciones; eliminar la cuenta elimina esas filas. Se conserva evidencia mínima de coordinación mientras sea necesaria para completar o verificar la eliminación, resolver fallos o cumplir una obligación o reclamación concreta.
El plan Free actual de PostHog conserva los eventos de producto hasta un año; se eliminan antes cuando lo exige una retirada u otro motivo de supresión. Este plazo del proveedor no acredita una purga física probada de cada copia. Las solicitudes sin resolver permanecen bloqueadas hasta verificar su finalización. Los registros de notificación desactivados y las entregas terminales elegibles normalmente pasan a ser candidatos de limpieza tras 90 días; los registros activos y los seguimientos todavía pertinentes siguen su ciclo funcional.
Conservamos la correspondencia y los adjuntos de asistencia para resolver la solicitud, realizar el seguimiento necesario o atender una controversia identificada; se eliminan cuando dejan de ser necesarios para esos fines. Los datos de transacciones y suscripciones pueden permanecer tras eliminar la cuenta para conciliación, contabilidad o controversias; esto no justifica conservar todo el perfil sanitario. Los registros operativos y de seguridad siguen sus finalidades concretas de protección, investigación y recuperación.
El proyecto principal actual no tiene un plan programado de copias de seguridad de la base de datos del cliente. Esto no excluye copias de recuperación del proveedor o exportaciones independientes. Las copias restringidas y las exportaciones autorizadas deben respetar las mismas finalidades; una restauración debe volver a aplicar las solicitudes previas de eliminación. No prometemos eliminar inmediatamente todos los registros o copias del proveedor. Puedes solicitar los criterios aplicables o el estado de una solicitud.
11. Seguridad y almacenamiento local
Utilizamos acceso autenticado, restricciones según titular, transporte protegido y controles de seguridad de proveedores. Ningún servicio garantiza seguridad absoluta. Leo usa almacenamiento local y SQLite para registros compatibles sin conexión, ajustes y cambios pendientes. Los datos locales pueden permanecer en tu dispositivo; protégelo con bloqueo de pantalla.
Cerrar sesión puede conservar cambios sin sincronizar de esa cuenta para el regreso de su titular. La eliminación confirmada de cuenta inicia la limpieza local; otras instalaciones sin conexión la completan al reconectarse. Desinstalar no sustituye una solicitud de eliminación del servidor. Las exportaciones compartidas salen del control de Leo. Evaluamos incidentes y notificamos a la autoridad o a las personas afectadas cuando lo exige la ley.
12. Eliminación y exportación
Solicita la eliminación en Perfil → Eliminar cuenta o contacta con asistencia si no puedes acceder. El proceso registra la solicitud, restringe la actividad habitual y coordina la eliminación en la cuenta y servicios pertinentes. Aceptar una solicitud no implica haber terminado todas las eliminaciones asíncronas. Eliminamos los datos según corresponda sin demora indebida y explicamos cualquier conservación o restricción lícita.
Eliminar no cancela la suscripción de Apple o Google, no borra los originales de Apple Health o Health Connect ni archivos compartidos fuera, ni identifica automáticamente un correo independiente de lista de espera. Indica si tu solicitud debe cubrir esa lista.
Perfil → Exportar mis datos proporciona un archivo JSON de los registros compatibles del servidor, incluidos consentimientos, estado de privacidad y metadatos de archivos. No incluye todos los archivos completos, cambios locales sin sincronizar ni conjuntos independientes de proveedores. Esto no limita tu derecho a solicitar una respuesta más completa.
13. Tus derechos
Según las circunstancias, puedes solicitar acceso, rectificación, supresión, limitación o portabilidad; oponerte al tratamiento basado en interés legítimo y al marketing directo; y retirar el consentimiento. Se mantienen las protecciones frente a decisiones exclusivamente automatizadas con efectos jurídicos o similares significativos. Escribe a support@meetleo.app; podemos verificar la identidad de forma proporcionada si hay dudas razonables.
Normalmente respondemos gratuitamente en un mes. Una ampliación legal por complejidad o volumen puede añadir hasta dos meses; la explicamos dentro del primer mes. Este plazo de respuesta no es un plazo universal de borrado físico. Puedes reclamar ante la Autorité de protection des données / Gegevensbeschermingsautoriteit belga u otra autoridad competente, incluida la del lugar del EEE donde vivas o trabajes.
Autoridad belga de protección de datos14. Sitio web y lista de espera independiente
Vercel aloja este sitio estático y procesa datos técnicos de solicitudes para ofrecerlo y protegerlo. El sitio no despliega deliberadamente cookies opcionales, píxeles publicitarios ni análisis del navegador. Supabase guarda correo, idioma, origen del registro y fechas de consentimiento y creación de la lista de espera en el proyecto de la UE. No recogemos deliberadamente datos de salud en esa lista.
Los correos de lanzamiento y acceso anticipado se basan en el consentimiento del formulario. Puedes retirarlo en support@meetleo.app sin perder el acceso al sitio ni la posibilidad de crear una cuenta móvil elegible independiente. Los datos se conservan mientras se envían novedades pertinentes, hasta la retirada o hasta que dejen de ser necesarios; puede quedar un registro mínimo de exclusión para respetarla. Los metadatos de seguridad necesarios atienden nuestro interés legítimo en fiabilidad y prevención de abusos. También se aplican las consideraciones de proveedores y transferencias de esta política.
La función de desistimiento en línea recoge tu nombre, correo de cuenta, detalles del contrato, idioma, identificador de solicitud y hora de envío para registrar y tramitar tu declaración y entregar el recibo. Responde a nuestras obligaciones de consumo (artículo 6.1.c). Conservamos la declaración y pruebas de tramitación para la obligación aplicable y cualquier controversia o reclamación identificada; el acceso está restringido y los datos se eliminan cuando dejan de ser necesarios. No incluyas datos de salud, contraseñas ni datos completos de tarjeta.
15. Edad, versiones y cambios
El servicio móvil está dirigido a mayores de 18 años. No presentamos la edad declarada como identidad verificada. Si conocemos la recogida de datos de una persona no elegible, evaluamos y restringimos o eliminamos los datos según corresponda; comunica cualquier preocupación a asistencia.
Esta política se identifica por versión y fecha. Se aplica al tratamiento móvil cuando Leo presenta esta versión. Los cambios sustanciales se explican antes del tratamiento afectado; una nueva finalidad que requiere consentimiento necesita una nueva elección. Seguir usando Leo no constituye un nuevo consentimiento de salud, IA, análisis o marketing. Las versiones archivadas permanecen accesibles mediante los enlaces inferiores.