Política de privacidad
Versión 1.0 · Fecha: 5 de octubre de 2026
Esta política explica qué datos trata la aplicación Mis Pastillas para iPhone, para qué, con qué base legal, durante cuánto tiempo y qué derechos tiene usted. Se ha escrito para cumplir el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Hemos procurado escribirla en un lenguaje sencillo. Si algo no se entiende, escríbanos.
0. Resumen en pocas líneas (primera capa de información, art. 11 LOPDGDD)
- Responsable: Pablo Roa García · info@mispastillas.es.
- Qué hace la app: recuerda a una persona mayor cuándo tomar su medicación y avisa a sus familiares si no consta la toma, si ha podido tomarla dos veces o si pulsa el botón de emergencia.
- Lo más importante: el nombre de los medicamentos, sus fotos, los nombres y teléfonos de las personas y la ubicación van cifrados de extremo a extremo: nosotros no podemos leerlos. Sí vemos las horas de las tomas y si se han confirmado. Esa información puede revelar que una persona sigue un tratamiento, así que la tratamos como dato de salud y solo con su consentimiento explícito.
- Sin registro, sin correo, sin contraseña, sin publicidad, sin analítica de terceros y sin seguimiento.
- Sus derechos: puede borrarlo todo desde la app («Borrar todos mis datos») y ejercer el resto de derechos escribiéndonos. También puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
1. Quién es el responsable del tratamiento
| Responsable | Pablo Roa García |
|---|---|
| NIF | 32827744M |
| Dirección postal | C/ Soweto 6, 08038 Barcelona |
| Correo de contacto y de privacidad | info@mispastillas.es |
No se ha designado un delegado de protección de datos. A la escala actual del servicio no es obligatorio (art. 37 RGPD y art. 34 LOPDGDD). Esta decisión se revisará si el número de usuarios crece hasta el punto de que el tratamiento pueda considerarse «a gran escala».
2. A quién se refiere esta política
La app tiene dos papeles:
- Persona mayor: quien recibe los recordatorios en su iPhone y confirma que se ha tomado la medicación.
- Familiar: quien prepara la app desde su propio iPhone, da de alta los medicamentos y recibe los avisos.
Un círculo es un grupo formado por una persona mayor y uno o varios familiares. Quien lo crea es su administrador.
3. Cómo funciona el cifrado de extremo a extremo (explicado sin tecnicismos)
Piense en una caja fuerte cuya llave solo tienen los teléfonos de su círculo.
- Cuando un familiar crea el círculo, su iPhone fabrica una llave secreta al azar.
- Esa llave solo viaja dentro del enlace o del código QR de invitación, en una parte del enlace que nunca llega a nuestro servidor. Además, cada teléfono tiene su propia llave personal, de modo que la llave del círculo se le puede entregar a un miembro sin que nosotros podamos abrirla.
- Antes de salir del teléfono, el nombre de los medicamentos, las fotos, la cantidad de cada toma, las notas, los nombres y teléfonos de las personas y la ubicación se cierran con esa llave.
- Nuestro servidor guarda la caja cerrada y se la entrega a los teléfonos del círculo, pero no tiene la llave y no puede abrirla. Tampoco podría entregársela abierta a nadie.
- Si alguien sale del círculo o se le expulsa, se cambia la llave para que no pueda leer lo que se añada después.
Para poder enviar los avisos a la hora correcta, el servidor necesita ver algunas cosas sin cifrar. Se detallan en el apartado 4.
4. Qué datos tratamos
4.1. Datos que nuestro servidor guarda cifrados y que no puede leer
- Nombre del medicamento, código nacional (si se escanea la caja), cantidad por toma, unidades por caja y nota corta.
- Fotos de la caja y de las pastillas.
- Nombre que se muestra de cada familiar, su teléfono y el orden en que se le avisa (dentro del contenido cifrado).
- Ubicación de la persona mayor, solo cuando pulsa EMERGENCIA 112 (o cuando, en el futuro, el Apple Watch detecte una posible caída) y solo si ha dado permiso de ubicación al iPhone.
Aunque no podamos leerlos, por prudencia los tratamos como datos personales y les aplicamos esta política: se conservan, protegen y borran igual que el resto.
4.2. Datos que nuestro servidor sí ve sin cifrar
| Dato | Para qué lo necesita el servidor |
|---|---|
| Identificador anónimo del dispositivo (generado al azar; no es su nombre ni el número de serie del iPhone) | Saber a qué círculo pertenece cada teléfono |
| Papel del dispositivo (mayor o familiar), quién es el administrador y el orden de aviso de cada familiar | Saber a quién avisar y en qué orden, y quién puede cambiar el plan |
| Llave pública del dispositivo y llaves del círculo envueltas (ilegibles para nosotros) | Repartir la llave del círculo sin poder abrirla |
| Huella (resumen criptográfico) de la credencial de acceso del dispositivo; nunca la credencial en sí | Comprobar que quien se conecta es ese dispositivo |
| Horas de los momentos de toma, días de la semana, fechas de inicio y fin del tratamiento si las hay, minutos de margen y zona horaria | Programar los avisos a la hora correcta |
| Confirmaciones de toma: fecha, hora real y estado (tomada, deshecha o toma doble) | Saber si avisar a los familiares |
| Que se ha producido un evento de posible toma doble, de EMERGENCIA 112 o de posible caída, con su hora (sin más contenido) | Avisar al momento a todos los familiares |
| Registro de avisos enviados y de quién ha pulsado «Yo me encargo» | No repetir avisos y detener la cadena |
| Token de notificaciones de Apple y su entorno | Poder enviar notificaciones al iPhone |
| Si las notificaciones están permitidas o denegadas | Avisar a la familia si la persona mayor deja de recibir alarmas |
| Última conexión del dispositivo | Avisar a la familia si el teléfono de la persona mayor lleva más de 24 horas sin conectar |
| Invitaciones pendientes (papel, caducidad y quién la creó) | Unir a nuevos miembros de forma segura |
| Datos de la suscripción comprada en Apple: identificador de transacción, producto y fecha de caducidad | Saber si el círculo tiene activadas las funciones de pago |
| Dirección IP de la conexión | Limitar el número de peticiones para proteger el servicio frente a abusos |
4.3. Datos que no tratamos
- No pedimos nombre, correo electrónico, contraseña ni número de teléfono para usar la app.
- No usamos herramientas de analítica, publicidad ni seguimiento de terceros, ni compartimos datos con anunciantes o intermediarios de datos.
- No accedemos a sus contactos, a la app Salud ni a iCloud. Las fotos y la cámara solo se usan cuando usted lo pide (para fotografiar o escanear una caja).
- No recibimos sus datos de pago: los gestiona Apple.
4.4. Por qué consideramos que las horas de toma son datos de salud
El servidor no sabe qué medicamento toma nadie. Pero saber que una persona concreta tiene «momentos de medicación» a ciertas horas, que los confirma o no, que ha podido tomar una dosis doble o que ha pulsado un botón de emergencia puede revelar información sobre su estado de salud. El art. 4.15 RGPD y el considerando 35 definen los datos de salud de forma amplia, e incluyen cualquier información que revele el estado de salud física o mental. Por eso aplicamos a estos datos la protección reforzada del art. 9 RGPD.
5. Para qué usamos los datos y con qué base legal
| Finalidad | Datos | Base legal |
|---|---|---|
| Recordar las tomas y avisar a los familiares (toma no confirmada, posible toma doble, emergencia, posible caída, teléfono sin conexión o alarmas desactivadas) | Apartados 4.1 y 4.2 | Consentimiento explícito del interesado: art. 6.1.a y art. 9.2.a RGPD |
| Activar y mantener las funciones de pago | Datos de la suscripción e identificador del círculo | Ejecución del contrato que usted solicita: art. 6.1.b RGPD |
| Proteger el servicio frente a abusos y ataques | IP y registros técnicos | Interés legítimo en la seguridad del servicio: art. 6.1.f RGPD y considerando 49 |
| Atender sus solicitudes de derechos y cumplir obligaciones legales (por ejemplo, notificar una brecha) | Los necesarios en cada caso | Obligación legal: art. 6.1.c RGPD |
Por qué el consentimiento explícito. De las excepciones del art. 9.2 RGPD, la única que encaja es el consentimiento explícito (art. 9.2.a). Descartamos las demás por estas razones:
- Asistencia sanitaria (art. 9.2.h y 9.3): exige un profesional sujeto a secreto profesional, y Mis Pastillas no es un servicio sanitario.
- Interés vital (art. 9.2.c): solo vale cuando el interesado no puede dar su consentimiento, y aquí se puede pedir de antemano.
El art. 9.1 LOPDGDD no impide usar el consentimiento para datos de salud.
Cómo se recoge. Antes de empezar, la app muestra a cada persona, en su propio iPhone, una pantalla con la información esencial y una casilla o botón de aceptación expreso, distinto de cualquier otro, que no viene marcado de antemano:
- Al familiar, al crear o unirse a un círculo.
- A la persona mayor, al abrir por primera vez la invitación en su teléfono.
Sin ese consentimiento no se envía ningún dato de salud al servidor.
Retirar el consentimiento. Puede retirarlo en cualquier momento, y es tan fácil como darlo (art. 7.3 RGPD): basta con pulsar «Borrar todos mis datos» o salir del círculo. La retirada no afecta a lo tratado antes. Sin consentimiento no podemos prestar el servicio, porque la app consiste precisamente en tratar esos datos.
No tomamos decisiones automatizadas con efectos jurídicos ni elaboramos perfiles (art. 22 RGPD). Los avisos son recordatorios automáticos que no deciden nada sobre usted.
6. Cuando un familiar prepara la app de una persona mayor
En Mis Pastillas es habitual que sea un familiar quien dé de alta los medicamentos, haga las fotos y prepare el teléfono de la persona mayor. En ese caso:
- El familiar debe explicar a la persona mayor, antes de empezar y con palabras sencillas, qué hace la app, qué verán los familiares (si ha tomado o no la medicación, a qué hora, si ha pulsado emergencia, cuándo se conectó su teléfono por última vez) y que puede dejar de usarla cuando quiera.
- La persona mayor verá en su propio teléfono, la primera vez, una pantalla breve con letra grande que le explica lo anterior y le pide que acepte. Es ella quien da el consentimiento sobre sus datos, no el familiar por ella. Esta política está siempre disponible desde Ajustes en ambos teléfonos (información del art. 13 RGPD y, en lo que proceda del familiar, del art. 14 RGPD).
- Si la persona mayor no puede entender o aceptar la pantalla, solo podrá aceptarla en su nombre quien tenga reconocidas legalmente facultades para representarla en este ámbito, conforme a las medidas de apoyo del Código Civil. Si no existe esa representación, la app no debe usarse.
- La persona mayor puede pedir en cualquier momento que se deje de tratar su información. Basta con pulsar «Borrar todos mis datos» en su teléfono, lo que borra el círculo entero, o con escribirnos.
7. Con quién compartimos datos
Encargados del tratamiento. Tratan datos por cuenta nuestra, con contrato conforme al art. 28 RGPD:
- OVH (OVH SAS, Francia): alojamiento del servidor en un servidor privado virtual situado en la Unión Europea. Guarda los datos del apartado 4, la mayoría cifrados y sin posibilidad de leerlos.
- Apple (servicio de notificaciones push, APNs): entrega los avisos al iPhone. Recibe el token de notificaciones y un texto genérico del aviso, por ejemplo «No consta la toma de las 9:00» o «Ha pulsado EMERGENCIA 112», junto con identificadores internos del círculo y del aviso. Nunca recibe nombres, medicamentos ni ubicación.
Terceros que actúan como responsables independientes. No son encargados nuestros: cada uno trata los datos con arreglo a su propia política.
- Apple (App Store y compras): usted contrata la suscripción o la compra directamente con Apple, que cobra, gestiona renovaciones y reembolsos y nos comunica el estado de la compra. Nosotros solo recibimos el comprobante firmado y las notificaciones de renovación, caducidad, reembolso o revocación.
- Agencia Española de Medicamentos y Productos Sanitarios (AEMPS): al escanear el código de una caja, el iPhone consulta directamente, sin pasar por nuestro servidor, el servicio público CIMA de la AEMPS. La AEMPS recibe la dirección IP del teléfono y el código consultado. Nosotros no vemos esa consulta.
- Siri, widgets y botón de Acción funcionan con los servicios de Apple en su iPhone, según la política de privacidad de Apple.
Los demás miembros de su círculo ven, una vez descifrada en sus teléfonos, la información del círculo: plan de medicación, tomas, emergencias, última conexión y estado de los avisos.
Solo comunicaremos datos a autoridades cuando una ley nos obligue. Aun así, el contenido cifrado no podemos entregarlo legible porque no tenemos la llave.
8. Transferencias internacionales
El servidor está en la Unión Europea. Apple Inc. tiene sede en Estados Unidos, por lo que los datos que tratan sus servicios de notificaciones y de compras pueden transferirse allí. Estas transferencias se amparan en:
- la decisión de adecuación de la Comisión Europea sobre el Marco de Privacidad de Datos UE-EE. UU. (art. 45 RGPD), para las entidades adheridas a él;
- en su defecto, las cláusulas contractuales tipo aprobadas por la Comisión (art. 46.2.c RGPD) que Apple incorpora a sus condiciones para desarrolladores.
Puede pedirnos más información sobre estas garantías.
9. Cuánto tiempo conservamos los datos
| Datos | Plazo |
|---|---|
| Plan cifrado, fotos cifradas y horario de los momentos | Mientras exista el círculo. Cada nueva versión sustituye a la anterior. Los momentos con fecha de fin se borran 90 días después de esa fecha. |
| Confirmaciones de toma | 90 días desde la fecha de la toma |
| Eventos de posible toma doble, EMERGENCIA 112 y posible caída, con su ubicación cifrada | 30 días |
| Registro de avisos enviados y de «Yo me encargo» | 90 días |
| Invitaciones | Hasta que se usan, se anulan o caducan (48 horas). Se eliminan como máximo 7 días después. |
| Datos del dispositivo (identificador, papel, llave pública, huella de la credencial, zona horaria, token de notificaciones, estado de los avisos, última conexión) | Mientras el dispositivo siga en uso. Se borran automáticamente tras 12 meses sin conexión. Si es el dispositivo de la persona mayor, se borra con él todo el círculo. |
| Datos de la suscripción | Mientras exista el círculo. Apple conserva su propio registro de la compra. |
| Registros técnicos del servidor (IP, fecha, petición y resultado; nunca contenido cifrado, credenciales ni tokens) | 30 días |
| Copias de seguridad | Se renuevan de forma que un dato borrado desaparece también de ellas en un máximo de 30 días |
| Correos de ejercicio de derechos y su respuesta | 3 años, bloqueados y solo para acreditar el cumplimiento ante las autoridades (art. 32 LOPDGDD) |
Borrado desde la app. «Borrar todos mis datos» elimina al momento su dispositivo y sus datos del servidor:
- Si lo pulsa la persona mayor, se borra el círculo entero: plan, fotos, tomas, avisos, emergencias e invitaciones.
- Si lo pulsa un familiar, se borra su dispositivo y sale del círculo. Si era el administrador, esa función pasa al familiar más antiguo; si no queda ningún familiar, se borra el círculo.
Al salir alguien del círculo, la llave se cambia. El contenido cifrado del círculo que le mencione, como su nombre visible o su teléfono, lo gestionan los miembros que siguen en él, y se borra cuando se borra el círculo. Puede pedir al administrador que le quite de la lista de personas.
10. Sus derechos y cómo ejercerlos
Usted tiene derecho a:
- acceder a sus datos (art. 15 RGPD);
- rectificarlos (art. 16);
- suprimirlos (art. 17);
- limitar su tratamiento (art. 18);
- portarlos a otro servicio (art. 20);
- oponerse al tratamiento basado en interés legítimo (art. 21);
- retirar su consentimiento en cualquier momento (art. 7.3).
Desde la app (la vía más rápida): corregir el plan, salir del círculo o pulsar «Borrar todos mis datos».
Por escrito: a info@mispastillas.es o a C/ Soweto 6, 08038 Barcelona, indicando qué derecho ejerce.
Cómo le identificamos. Como la app no tiene cuentas, ni nombres ni correos, puede que no podamos saber qué datos son suyos solo por su mensaje. En ese caso le pediremos información que nos permita localizar su dispositivo o círculo sin pedirle más datos personales de los necesarios (arts. 11.2 y 12.2 RGPD). Mientras no podamos identificarle, se lo diremos.
Plazo de respuesta. Le responderemos en el plazo de un mes, ampliable en dos meses si la solicitud es compleja, avisándole (art. 12.3 RGPD). Ejercer los derechos es gratuito.
Reclamar ante la autoridad. Si cree que no hemos tratado bien sus datos, puede reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid · www.aepd.es · sede electrónica sedeagpd.gob.es), sin necesidad de dirigirse antes a nosotros (art. 77 RGPD).
11. Menores de edad
Mis Pastillas no está dirigida a menores de 14 años y no deben usarla. En España, solo a partir de los 14 años se puede consentir por uno mismo el tratamiento de datos (art. 7 LOPDGDD y art. 8 RGPD). Si sabemos que un menor de 14 años está usando la app, borraremos sus datos.
12. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD), entre ellas:
- Cifrado de extremo a extremo de todo el contenido sensible (apartado 3), con algoritmos estándar y llaves que nunca salen de los teléfonos sin cifrar.
- Conexiones cifradas entre la app y el servidor.
- Credenciales de acceso aleatorias, de las que el servidor solo guarda una huella.
- Comprobación, en cada petición, de que el dispositivo pertenece al círculo y de que tiene permiso para lo que pide.
- Cambio de la llave del círculo y anulación de todas las invitaciones pendientes cuando alguien sale o es expulsado.
- Límites de peticiones frente a abusos.
- Registros técnicos que nunca contienen el contenido cifrado, credenciales ni tokens de notificaciones.
- Ningún componente de terceros de analítica o publicidad.
Si se produjera una brecha de seguridad que suponga un riesgo, la notificaremos a la AEPD en un máximo de 72 horas (art. 33 RGPD). Si el riesgo fuera alto, también se lo comunicaremos a usted (art. 34 RGPD).
13. Cambios en esta política
Si cambiamos esta política de forma importante, se lo diremos dentro de la app antes de que el cambio se aplique. Si el cambio afecta a lo que usted consintió, le volveremos a pedir el consentimiento.
Mis Pastillas · Responsable: Pablo Roa García · info@mispastillas.es · Versión 1.0 de 5 de octubre de 2026.
Este sitio web y la lista «Avísame»
Esta parte explica los datos que trata el sitio mispastillas.es, que es independiente de la aplicación. El responsable es el mismo: Pablo Roa García, NIF 32827744M, Calle Soweto 6, 08038 Barcelona, info@mispastillas.es.
Lista «Avísame»
| Qué guardamos | Solo su correo electrónico, si está pendiente o confirmado, y las fechas de alta y de confirmación. No guardamos su nombre ni su dirección IP. |
|---|---|
| Para qué | Para enviarle un único correo cuando Mis Pastillas esté disponible en el App Store. No lo usamos para nada más ni lo cedemos a nadie. |
| Base legal | Su consentimiento (art. 6.1.a RGPD), que da al marcar la casilla y que confirma pulsando el botón del correo que le enviamos. |
| Cuánto tiempo | Si no confirma en 7 días, borramos su correo. Si confirma, lo guardamos hasta que le enviemos el aviso; después borramos la lista entera. Puede darse de baja antes, en cualquier momento, desde el enlace del correo o escribiéndonos. |
| Dónde | En un servidor de OVH situado en la Unión Europea, gestionado por nosotros. El correo se envía desde ese mismo servidor. |
Para frenar abusos, el servidor limita cuántas altas llegan desde una misma conexión. Para eso usa la dirección IP solo en memoria y durante una hora como máximo; no la escribe en ninguna base de datos.
Cookies y estadísticas
Este sitio no usa cookies ni herramientas de seguimiento publicitario. Para saber cuántas visitas recibe usamos Cloudflare Web Analytics, que no usa cookies ni identifica a las personas: cuenta visitas de forma agregada.
Proveedores que intervienen
| Proveedor | Para qué | Dónde |
|---|---|---|
| Cloudflare, Inc. | Protección del sitio, entrega rápida de las páginas y estadísticas sin cookies | Red mundial; transferencias amparadas en las cláusulas contractuales tipo de la UE y en el Marco de Privacidad de Datos UE-EE. UU. |
| OVH SAS | Servidor donde se aloja el sitio y la lista | Unión Europea |
Sus derechos
Puede pedir acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a info@mispastillas.es, y retirar su consentimiento cuando quiera (darse de baja). Si cree que no hemos tratado bien sus datos, puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).