Lably
Español

Política de privacidad de Lably

Fecha de entrada en vigor: 01/10/2026

Última actualización: 01/10/2026


Lo esencial

A continuación, los detalles. Si vives en el estado de Washington, Nevada o Connecticut (EE. UU.), lee también la Política de privacidad de los datos de salud del consumidor.


1. Quiénes somos

La aplicación Lably (en la versión rusa, МедКарта) (en adelante, la «Aplicación») la desarrolla y la ofrece Viktar Muronchyk (Мурончик Виктор Олегович), persona física, República de Belarús (en adelante, «nosotros» o el «desarrollador»). La Aplicación se ha lanzado para validar la idea; el desarrollador no está registrado como empresario.

Esta Política se aplica también al sitio web lably-app.com (en adelante, el «Sitio web»): lo que ocurre con los datos cuando lo visitas se describe en el apartado 2.7.

A efectos del RGPD, del UK GDPR y de las leyes de protección de datos personales de la CEI, somos el responsable del tratamiento («operador», según estas últimas) de los datos que se tratan en nuestro servidor y por nuestros proveedores. Los datos que se guardan solo en tu dispositivo no los recibimos ni los vemos: dispones de ellos tú.

Contacto para cuestiones de datos: [email protected]

Dirección postal: vul. Karla Marksa 29, OPS-25 (oficina de correos n.º 25), 230025 Hrodna, República de Belarús (en el original: 230025, Республика Беларусь, г. Гродно, ул. Карла Маркса, 29, ОПС-25)

2. Qué datos tratamos

2.1. Datos que solo están en tu dispositivo

Se guardan en la memoria de la Aplicación en el dispositivo. No tenemos acceso a ellos:

Protección en el dispositivo: cifrado mediante el sistema operativo; las claves y ajustes internos se guardan en el almacenamiento protegido del sistema (Keychain / Android Keystore). Si has activado el acceso con Face ID, Touch ID o huella dactilar, la biometría la comprueba el sistema operativo: la Aplicación solo recibe la respuesta «confirmado / no confirmado» y no recibe los datos biométricos en sí.

El acceso a la cámara, las fotos y los archivos la Aplicación lo solicita únicamente para que puedas añadir un documento. Los archivos elegidos se procesan en el dispositivo.

2.2. Datos en nuestro servidor

El servidor es necesario para el periodo de prueba, la suscripción y el límite de reconocimientos. En él no hay datos médicos.

Datos Para qué Plazo de conservación
Identificador del dispositivo: un código aleatorio que crea la propia Aplicación. No está vinculado a ningún nombre, correo electrónico ni teléfono Saber qué plan y qué límite se aplican a este dispositivo Mientras se conserven los registros vinculados a él que figuran a continuación
Fecha de inicio del periodo de prueba y plataforma (iOS / Android) No conceder de nuevo el periodo de prueba 2 años desde el inicio del periodo de prueba
Plan, vigencia de la suscripción, constancia de los periodos gratuitos concedidos Proporcionar el acceso pagado o regalado 1 año después de que termine la suscripción
Número de reconocimientos al día (el día se cuenta según tu zona horaria) Límite diario de reconocimientos 90 días

El identificador del dispositivo se guarda en el almacenamiento protegido del dispositivo y puede mantenerse aunque reinstales la Aplicación (en iOS, normalmente se mantiene). Es intencionado: de lo contrario, el periodo de prueba podría obtenerse indefinidamente. El identificador se muestra en la pantalla «Datos» para que puedas indicarlo en tu solicitud.

En cada conexión con el servidor se utilizan la dirección IP (solo para limitar las solicitudes demasiado frecuentes) y la diferencia horaria de tu zona (para que el límite se renueve a tu medianoche). No las guardamos. El proveedor de infraestructura (Cloudflare) puede llevar durante un breve periodo registros técnicos con fines de seguridad, según sus propias normas, como encargado del tratamiento nuestro.

2.3. Reconocimiento de documentos

Se produce solo cuando tú mismo añades un documento y confirmas el envío en la pantalla en la que tapas los datos.

Qué se transmite: las imágenes de las páginas, con las zonas que has tapado integradas en la propia imagen (la foto o el archivo originales no se transmiten); el tipo de documento elegido; el idioma de la Aplicación; listas de referencia públicas: la de indicadores y la de laboratorios del país elegido.

Qué no se transmite: nombre, apellidos, correo electrónico, teléfono, identificador del dispositivo, datos del Pasaporte de salud, edad ni sexo. Las instrucciones que recibe el sistema de reconocimiento le prohíben extraer el nombre y apellidos del paciente, la fecha de nacimiento, la dirección, el teléfono, los números de documentos y de pólizas y el nombre del médico.

Cómo funciona: nuestro servidor mantiene la copia en la memoria operativa solo durante la solicitud, la transmite a OpenAI y devuelve el resultado a la Aplicación; la copia no se escribe en el disco del servidor. OpenAI trata la solicitud como encargado del tratamiento nuestro: no la utiliza para entrenar modelos ni la guarda en el historial de solicitudes, pero puede conservarla, incluidas las imágenes, hasta 30 días en registros destinados a detectar abusos (las solicitudes marcadas por el sistema de seguridad, durante más tiempo, mientras dure su revisión); después, la elimina.

Importante: el sistema de reconocimiento ve todo lo que no hayas tapado. Tapa el nombre y apellidos, la fecha de nacimiento, la dirección, el número de póliza y otros datos personales. Si en la página quedan datos de otra persona, tápalos también.

2.4. Estadísticas de uso

Utilizamos Google Firebase Analytics para entender qué funciones se usan y dónde se encuentran errores los usuarios. Se transmiten:

No se transmiten: el contenido de los documentos, los nombres y valores de los indicadores, los diagnósticos, los datos del Pasaporte de salud ni ninguna conclusión sobre tu salud.

Consentimiento y rechazo. Si la región de tu dispositivo o el país elegido en la Aplicación (ajuste «País») es un país del EEE, el Reino Unido o Suiza, o si no se ha podido determinar la región del dispositivo, las estadísticas están desactivadas hasta que las permitas: la Aplicación te lo preguntará una vez y, hasta que respondas, no se envía nada. En los demás países, las estadísticas están activadas por defecto. Puedes activarlas o desactivarlas en cualquier momento en «Perfil → Ajustes → Estadísticas de uso». Mientras estén desactivadas, no se envían eventos.

Las estadísticas se conservan 2 meses. «Eliminar todos los datos» restablece el identificador de instalación y tu elección: en los países en los que se necesita consentimiento, la Aplicación te lo volverá a preguntar; en los demás, las estadísticas volverán a estar activadas por defecto.

2.5. Compras y suscripciones

Por ahora no cobramos nada. La Aplicación está en fase de pruebas: todos los planes se ofrecen gratis y no se solicitan ni se tratan datos de pago. En el servidor solo se guarda la constancia del plan desbloqueado gratuitamente y de su vigencia (apartado 2.2).

Cuando haya pagos reales (te avisaremos con antelación en la Aplicación y actualizaremos esta Política), las suscripciones se contratarán a través del App Store o Google Play. Los datos de pago (tarjeta, dirección, Apple ID / cuenta de Google) los tratan Apple o Google; nosotros no los recibimos. De la tienda recibimos los datos de la compra (identificador de la transacción, plan, vigencia, estado y país) y los vinculamos al identificador del dispositivo para desbloquear el acceso.

2.6. Consultas al servicio de asistencia

Si nos escribes, recibimos tu dirección de correo electrónico, el texto del mensaje y lo que adjuntes. No envíes al servicio de asistencia documentos ni resultados médicos: no los necesitamos para resolver tu consulta. Los mensajes dirigidos a [email protected] los recibe y reenvía al desarrollador el servicio Cloudflare Email Routing; se guardan en el buzón personal de Gmail del desarrollador (Google LLC, EE. UU.) (apartados 5 y 6). Conservamos la correspondencia 1 año después de cerrar la consulta, salvo que la ley exija un plazo más largo.

2.7. Visitas al Sitio web

El Sitio web está formado por páginas ya generadas: no tiene cuentas, formularios, publicidad, píxeles ni contenido integrado de otros servicios (vídeos, mapas, botones de redes sociales); las fuentes tipográficas se cargan desde el propio Sitio web. El único script de terceros del Sitio web es el script de estadísticas de Cloudflare Web Analytics (véase más abajo). El enlace al servicio de asistencia abre tu programa de correo: el mensaje se envía como una consulta normal (apartado 2.6).

Qué ve el proveedor de alojamiento. El Sitio web está alojado en Cloudflare Pages (Cloudflare, Inc.). Para enviarte las páginas y proteger el Sitio web frente a ataques y bots, Cloudflare trata en cada solicitud datos técnicos: la dirección IP, información sobre el navegador y el dispositivo (user agent), la dirección de la página solicitada y la fecha y hora de la solicitud. Cloudflare lo hace como encargado del tratamiento nuestro; además, según su propia política de privacidad, Cloudflare puede utilizar información sobre el tráfico para detectar y bloquear actividades maliciosas en su red. Cloudflare no indica públicamente durante cuánto tiempo conserva esos registros. No llevamos ni exportamos registros de visitas ni intentamos averiguar quién ha visitado el Sitio web. En el panel de Cloudflare tenemos acceso a estadísticas agregadas del tráfico y a información sobre las solicitudes que la protección de Cloudflare ha bloqueado o verificado (incluida la dirección IP); solo las consultamos para garantizar el funcionamiento y la seguridad del Sitio web.

Estadísticas del Sitio web (Cloudflare Web Analytics). Para saber cuántas personas visitan el Sitio web, qué páginas abren y a qué velocidad se cargan, utilizamos Cloudflare Web Analytics. Cuando abres una página, tu navegador carga un pequeño script de Cloudflare desde la dirección static.cloudflareinsights.com y envía a Cloudflare la dirección de la página, la dirección de la página desde la que llegaste (referrer) y métricas de velocidad de carga y funcionamiento de la página, junto con, como en cualquier solicitud, tu dirección IP e información sobre el navegador y el dispositivo (user agent). A partir de estos datos, Cloudflare nos muestra estadísticas agregadas: número de visitas y de páginas vistas, países, tipos de dispositivos y navegadores, fuentes de tráfico y velocidad de carga; en ellas no vemos información sobre visitantes concretos. El script no utiliza cookies ni guarda nada en tu navegador; según sus propias normas, Cloudflare no sigue a los visitantes de un sitio web a otro. Cloudflare trata estos datos como encargado del tratamiento nuestro y no indica públicamente durante cuánto tiempo los conserva.

Dónde no se llevan estadísticas. El script de estadísticas no se carga si tu solicitud la atiende un centro de datos de Cloudflare situado en un país del EEE, en el Reino Unido o en Suiza. Qué centro de datos atiende una solicitud lo decide la red de Cloudflare (normalmente, el más cercano a ti); tu ubicación no se determina. Por eso, si estás en uno de esos países pero usas una VPN o un proxy con salida en otro país, pueden llevarse estadísticas, y viceversa. Puedes oponerte en cualquier momento bloqueando en tu navegador la dirección static.cloudflareinsights.com (por ejemplo, con un bloqueador de contenido); el Sitio web seguirá funcionando con normalidad.

Cookies y almacenamiento del navegador. El Sitio web no instala cookies. Si se activa la protección de Cloudflare frente a bots y ataques (por ejemplo, si hay que verificar tu navegador), Cloudflare puede instalar una cookie de seguridad estrictamente necesaria; no se utiliza para publicidad ni para seguimiento. Si eliges tú mismo un idioma en el menú del Sitio web, tu navegador recuerda esa elección (la entrada lably.locale en el almacenamiento local del navegador) para abrir el Sitio web en ese idioma la próxima vez. La entrada solo contiene el código del idioma, se queda en tu navegador y no se envía a ningún sitio; puedes eliminarla borrando los datos del sitio en los ajustes del navegador.

3. Fines y bases jurídicas

Fin Datos Base jurídica (RGPD / UK GDPR)
Guardar y mostrar tus datos en el dispositivo Todos los datos del apartado 2.1 No los tratamos nosotros: lo hace tu dispositivo
Reconocer un documento Imágenes de las páginas y parámetros del apartado 2.3 Ejecución de un contrato (art. 6.1.b) y tu consentimiento explícito para el tratamiento de datos relativos a la salud (art. 9.2.a), que das antes de cada envío
Periodo de prueba, suscripción, límite diario Datos del apartado 2.2 Ejecución de un contrato (art. 6.1.b)
Impedir que el periodo de prueba se obtenga de nuevo y que el servidor se sobrecargue Identificador del dispositivo, registro del periodo de prueba, dirección IP Interés legítimo (art. 6.1.f): protección frente a abusos
Estadísticas y corrección de errores Datos del apartado 2.4 Consentimiento (art. 6.1.a) en el EEE, el Reino Unido y Suiza; interés legítimo (art. 6.1.f) en los demás casos en que la ley lo permita
Respuesta a las consultas Datos del apartado 2.6 Interés legítimo (art. 6.1.f) / ejecución de un contrato
Mostrar el Sitio web y protegerlo frente a ataques Datos técnicos del apartado 2.7 Interés legítimo (art. 6.1.f): funcionamiento y seguridad del Sitio web
Estadísticas del Sitio web Datos de Cloudflare Web Analytics del apartado 2.7 Interés legítimo (art. 6.1.f): conocer el tráfico y la velocidad del Sitio web; no se llevan estadísticas de las solicitudes que atienden centros de datos del EEE, el Reino Unido o Suiza

A efectos de las leyes de Belarús, Rusia y Kazajistán, la base del tratamiento de los datos de salud y de su transferencia al extranjero es tu consentimiento, que otorgas mediante una acción específica en la pantalla de envío antes de cada reconocimiento; para los demás datos, la base es el contrato (las Condiciones de uso). Los datos técnicos sobre las visitas al Sitio web y sus datos estadísticos (apartado 2.7) se tratan para mostrar el Sitio web, protegerlo y llevar estadísticas agregadas de visitas.

Puedes retirar tu consentimiento en cualquier momento: basta con no enviar documentos a reconocer (cada envío es un consentimiento distinto) y desactivar las estadísticas. La retirada no afecta a la licitud del tratamiento anterior a ella.

4. Decisiones automatizadas

No tomamos respecto de ti decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos en ti o te afecten significativamente de modo similar. El reconocimiento de texto consiste en pasar el documento a formato digital. La comparación del resultado con el intervalo de referencia de tu formulario se hace en el dispositivo y no es un diagnóstico.

5. Quién más trata los datos

No vendemos ni alquilamos tus datos y no los cedemos con fines publicitarios. Los datos solo los reciben los destinatarios de la tabla siguiente: nuestros encargados del tratamiento, en virtud de un contrato y siguiendo nuestras instrucciones, y las tiendas (Apple, Google) y el servicio de correo Gmail, según sus propias normas:

Destinatario Qué hace Qué datos Dónde Mecanismo de transferencia desde el EEE / el Reino Unido
Cloudflare, Inc. Alojamiento del servidor y de la base de datos; alojamiento del Sitio web (Cloudflare Pages) y sus estadísticas (Cloudflare Web Analytics); reenvío de los mensajes al servicio de asistencia (Cloudflare Email Routing) Datos de los apartados 2.2 y 2.7 y, en tránsito, las imágenes del apartado 2.3 y los mensajes del apartado 2.6 Red global de centros de datos, incluidos EE. UU. Data Privacy Framework (certificación de Cloudflare) y SCC en el acuerdo de tratamiento de datos (DPA) de Cloudflare
OpenAI OpCo, LLC Reconocimiento de texto Imágenes de las páginas y parámetros del apartado 2.3 EE. UU. Cláusulas contractuales tipo de la UE (SCC) y la adenda británica a estas (UK Addendum) en el DPA de OpenAI
Google LLC (Firebase) Estadísticas de uso Datos del apartado 2.4 EE. UU. y otros países Data Privacy Framework (certificación de Google) y SCC en los Google Ads Data Processing Terms
Google LLC (Gmail) Almacenamiento de los mensajes al servicio de asistencia en el buzón del desarrollador Mensajes del apartado 2.6 EE. UU. Data Privacy Framework (certificación de Google); Google trata los mensajes según sus condiciones de Gmail
Apple Inc. / Google LLC Venta de suscripciones en las tiendas Datos de la compra País de la tienda Responsables del tratamiento independientes, según sus propias normas

Podemos comunicar datos si lo exigen la ley, una resolución judicial o un requerimiento obligatorio de una autoridad pública, en la medida mínima necesaria y tras comprobar la legalidad del requerimiento. En caso de venta o reorganización del negocio, los datos pasarán al sucesor, que estará obligado a cumplir esta Política; te lo comunicaremos con antelación en la Aplicación.

6. Transferencias de datos a otros países

Nuestros encargados del tratamiento y los demás destinatarios del apartado 5 se encuentran en EE. UU. y otros países, por lo que tus datos pueden tratarse fuera del país en el que vives, incluso en países en los que el nivel de protección de los datos personales es inferior al del tuyo.

7. Durante cuánto tiempo conservamos los datos

8. Eliminación de los datos

En la Aplicación: «Perfil → Ajustes → Datos → Eliminar todos los datos». Se eliminan todos los perfiles, análisis, resultados, el Pasaporte de salud, las fotos y los PDF de los documentos, los archivos temporales y los ajustes de este dispositivo, y se restablece el identificador de las estadísticas. La eliminación no se puede deshacer. Puedes eliminar en cualquier momento cualquier documento concreto o el perfil de un miembro de tu familia.

Qué no elimina el botón de la Aplicación y por qué:

Eliminación completa en el servidor: escribe a [email protected] e indica el identificador del dispositivo que aparece en la pantalla «Datos». Eliminaremos los registros del servidor en un plazo de 10 días hábiles y pediremos a nuestros encargados del tratamiento que eliminen sus copias. Excepción: el registro del periodo de prueba se conserva hasta 2 años desde su inicio para proteger frente a abusos; te lo indicaremos en la respuesta.

9. Seguridad

Los datos se transmiten solo a través de una conexión cifrada (TLS). La copia de seguridad se cifra en el dispositivo (AES-256) con una contraseña que solo conoces tú: si la olvidas, ni nosotros ni nadie podrá restaurar la copia. El acceso a la infraestructura del servidor está restringido y protegido; los registros del servidor no contienen datos médicos ni identificadores de dispositivo.

No es posible eliminar todos los riesgos. Protege tu dispositivo con una contraseña y activa el bloqueo de la Aplicación. Si tenemos conocimiento de una violación de la seguridad que afecte a tus datos, te lo notificaremos a ti y a las autoridades de control en los plazos que establece la ley (en la UE, 72 horas para la autoridad de control; en EE. UU., conforme a la Health Breach Notification Rule de la FTC).

10. Tus derechos

Vivas donde vivas, puedes: saber qué datos tuyos tratamos y obtener una copia de ellos; rectificarlos; suprimirlos; retirar tu consentimiento; oponerte al tratamiento; presentar una reclamación ante nosotros y ante la autoridad de control. La mayor parte de esto lo haces tú mismo directamente en la Aplicación, porque tus datos médicos están en tu poder. Para solicitudes sobre los datos del servidor, escribe a [email protected] indicando el identificador del dispositivo.

Plazos de respuesta. Respondemos en un plazo de 10 días hábiles, el más breve de los que establecen las leyes aplicables. Si hace falta una comprobación adicional, te lo comunicaremos junto con el motivo.

Verificación de identidad. Como no hay cuentas, verificamos la solicitud mediante el identificador del dispositivo, que solo es visible en tu dispositivo. No lo publiques. No pedimos documentos adicionales.

10.1. EEE, Reino Unido, Suiza

Además de los derechos anteriores: el derecho a la limitación del tratamiento, el derecho a la portabilidad de los datos (la exportación a una copia de seguridad y a PDF está disponible en la Aplicación) y el derecho a oponerte en cualquier momento al tratamiento basado en el interés legítimo. Puedes presentar una reclamación ante la autoridad de control del país en el que vives o trabajas, o en el que, en tu opinión, se ha producido la infracción. En el Reino Unido tienes derecho a reclamar primero ante nosotros: acusaremos recibo de la reclamación en un plazo de 30 días y responderemos sin dilación indebida; después, puedes dirigirte a la ICO.

10.2. Estados Unidos

10.3. Belarús

Conforme a la Ley n.º 99-Z, tienes derecho, en cualquier momento y sin necesidad de justificarlo, a retirar tu consentimiento, a obtener información sobre el tratamiento de tus datos y sobre su comunicación a terceros, y a exigir la modificación de los datos, el cese de su tratamiento y su supresión. Tramitamos estas solicitudes en un plazo de 15 días (y, en la práctica, de 10 días hábiles). Puedes presentar una reclamación ante el Centro Nacional de Protección de Datos Personales de la República de Belarús.

10.4. Rusia

Conforme a la Ley Federal n.º 152-FZ, tienes derecho a obtener información sobre el tratamiento, a exigir la rectificación, el bloqueo o la destrucción de los datos y a retirar tu consentimiento. Respondemos en un plazo de 10 días hábiles; tras la retirada del consentimiento, destruimos los datos en un plazo de 30 días. Puedes presentar una reclamación ante Roskomnadzor o ante los tribunales.

10.5. Kazajistán

Conforme a la Ley «Sobre los datos personales y su protección», tienes derecho a conocer el tratamiento de tus datos, a exigir su modificación, bloqueo y destrucción y a retirar tu consentimiento. Puedes presentar una reclamación ante el organismo competente en materia de protección de datos personales.

10.6. Otros países

Si vives en Brasil (LGPD), Canadá u otro país con una ley de protección de datos, tienes los derechos que te reconoce esa ley; los atendemos de la misma forma y en los mismos plazos.

11. Menores y perfiles de miembros de la familia

La Aplicación está destinada a adultos (a partir de 18 años). No recogemos deliberadamente datos de menores.

Con el plan «Máximo» puedes gestionar perfiles de miembros de tu familia, incluidos menores. Estos datos se guardan solo en tu dispositivo; nosotros no los recibimos. Al crear un perfil así, confirmas que eres el padre o la madre o el representante legal de esa persona, o que has obtenido su consentimiento. Los documentos de un miembro de la familia se transmiten para su reconocimiento igual que los tuyos (apartado 2.3): tapa en ellos los datos personales.

Si crees que hemos recibido datos de un menor sin el consentimiento de sus padres, escríbenos y los eliminaremos.

12. Cambios en esta Política

Si los cambios son sustanciales (nuevos datos, nuevos destinatarios, nuevos fines), te lo comunicaremos con antelación en la Aplicación y, cuando sea necesario, volveremos a pedirte el consentimiento. La fecha de la última actualización figura al principio.

13. Contacto

Viktar Muronchyk (Мурончик Виктор Олегович), persona física, desarrollador de la Aplicación

Dirección postal: vul. Karla Marksa 29, OPS-25 (oficina de correos n.º 25), 230025 Hrodna, República de Belarús (en el original: 230025, Республика Беларусь, г. Гродно, ул. Карла Маркса, 29, ОПС-25)

Correo electrónico: [email protected]

Esta Política está disponible en los idiomas de la Aplicación. Si la legislación de tu país exige que la Política esté en tu idioma, prevalece la versión en tu idioma.