Política de privacidad
Resumen
Esta Política de privacidad explica qué datos recogemos cuando visitas Symptomatik.com («Symptomatik», «el Servicio»), por qué los recogemos, cuánto tiempo los conservamos y qué derechos tienes sobre ellos. Symptomatik es un sitio web multilingüe de información de salud en fase previa al lanzamiento. Hoy el sitio es de solo lectura: no hay cuentas de usuario, ni contraseñas, ni formularios de pago, ni secciones de comentarios, ni nada que puedas enviar. Los únicos datos personales que tratamos son una pequeña cantidad de información analítica sobre tu visita.
Symptomatik es operado por Digital Savages LLC, una sociedad de responsabilidad limitada de Texas con domicilio social en 701 Tillery Street, 2840, Unit 12, Austin, TX 78702, Estados Unidos. A efectos del Reglamento General de Protección de Datos de la UE y del Reino Unido (RGPD), Digital Savages LLC es el responsable del tratamiento.
Si tienes dudas sobre esta política o quieres ejercer cualquiera de los derechos que se describen más abajo, escríbenos a privacy@symptomatik.com.
Dado que Digital Savages LLC está constituida en Texas, también resulta aplicable, cuando proceda, la Texas Data Privacy and Security Act (TDPSA), en vigor desde el 1 de julio de 2024; los residentes en Texas pueden ejercer los derechos recogidos en la sección estadounidense de más abajo.
La versión en inglés de esta política es el texto auténtico. Las traducciones al polaco y al español se ofrecen por comodidad.
Ámbito de aplicación
Esta política se aplica a symptomatik.com y a sus variantes lingüísticas (incluidas las rutas /pl/ y /es/). No cubre los sitios web de terceros a los que enlazamos, que tienen sus propias políticas de privacidad. Tampoco cubre nuestros servicios futuros previstos (por ejemplo cuentas de usuario, suscripciones Premium o funciones basadas en IA), que se introducirán actualizando esta política antes de su lanzamiento.
Definiciones (breves)
- Datos personales / información personal: cualquier información relativa a una persona física identificada o identificable.
- Tratamiento: cualquier operación realizada sobre datos personales, incluidas la recogida, la conservación, el uso y la supresión.
- Responsable del tratamiento: la entidad que decide por qué y cómo se tratan los datos personales (en este caso, nosotros).
- Encargado del tratamiento: un tercero que trata datos personales por cuenta nuestra en virtud de un contrato.
Qué datos recogemos
Como el sitio no tiene cuentas, formularios ni otros mecanismos de envío, no recogemos nombres, direcciones de correo electrónico, números de teléfono, información de salud, datos de pago ni ningún contenido que crees. No tenemos boletín de noticias y no te pedimos que te registres.
Los datos que sí recogemos se agrupan en tres categorías muy acotadas:
1. Cloudflare Web Analytics (sin cookies, agregada)
Cada visita a Symptomatik carga una pequeña baliza analítica propia de Cloudflare (beacon.min.js). Esta baliza funciona sin cookies: no establece ninguna cookie, no escribe en localStorage, no genera una huella digital de tu dispositivo y no te asigna un identificador individual. Registra datos agregados y anonimizados como la URL de la página, el referente, el país aproximado, la familia de navegador y tiempos básicos de rendimiento. Cloudflare no utiliza estos datos para construir un perfil tuyo.
2. Google Analytics 4, solo si aceptas las cookies opcionales
Si, y solo si, pulsas Aceptar en nuestro banner de cookies, cargamos Google Analytics 4 (GA4). GA4 establece dos cookies propias, _ga y _ga_<id-de-contenedor>, que sirven para distinguir visitantes únicos y mantener el estado de sesión. Hemos configurado la conservación de datos de GA4 en 14 meses, nos apoyamos en el comportamiento propio de GA4 de no registrar ni almacenar direcciones IP completas, y hemos desactivado Google Signals y las funciones publicitarias entre dispositivos. Si rechazas el banner o lo ignoras, no se carga ninguna cookie de GA4.
En nuestra Política de cookies encontrarás un resumen de todas las cookies y tecnologías similares utilizadas en Symptomatik.
3. Registros de servidor y de seguridad
Cloudflare actúa como nuestra red de distribución de contenidos y cortafuegos de aplicaciones web. Como parte del enrutamiento de tu petición, Cloudflare trata temporalmente tu dirección IP, la URL solicitada, la marca de tiempo, el estado HTTP, el agente de usuario y telemetría de seguridad relacionada. Estos registros existen para mantener el sitio en línea y bloquear abusos (ataques de denegación de servicio, relleno de credenciales, sondeo de vulnerabilidades). Se conservan alrededor de 30 días y no se utilizan para elaborar perfiles.
Cómo los recogemos
- De forma automática, cuando tu navegador carga una página (baliza de Cloudflare Analytics y registros de servidor).
- De forma automática, solo después de que pulses Aceptar (cookies de GA4).
- A través del
localStoragede tu navegador, donde guardamos tu decisión sobre el banner de cookies como una única clave llamadasymptomatik_cookie_consentcon el valoracceptedorejected. Sirve para no volver a mostrar el banner en cada página.
No utilizamos píxeles de redes publicitarias, herramientas de repetición de sesión, mapas de calor ni bibliotecas de huella digital.
Finalidades del tratamiento
Tratamos los datos descritos más arriba para:
- Operar y mantener el sitio y conservarlo razonablemente seguro.
- Entender los patrones de tráfico agregados (qué páginas se leen, qué idiomas se utilizan) y poder priorizar qué construir a continuación.
- Cumplir nuestras obligaciones legales, incluida la respuesta a las solicitudes de ejercicio de derechos.
No tratamos tus datos con fines publicitarios, de elaboración de perfiles, de decisiones crediticias ni de ninguna otra decisión automatizada. Consulta el apartado «Ausencia de decisiones automatizadas» más abajo.
Bases jurídicas del tratamiento (RGPD)
| Actividad de tratamiento | Base jurídica (art. 6 RGPD) | Motivo |
|---|---|---|
| Cloudflare Web Analytics (sin cookies, agregada) | Art. 6(1)(f), interés legítimo | El art. 5(3) de ePrivacy no se activa porque no se almacena ni se lee información en tu dispositivo; el art. 6(1)(f) del RGPD ampara el tratamiento mínimo de metadatos de la petición HTTP. Sin cookies, sin identificadores y sin perfilado individual, la ponderación favorece este tratamiento limitado. |
| Seguridad de Cloudflare, WAF y registros de servidor | Art. 6(1)(f), interés legítimo | Seguridad de las redes y de la información (considerando 49 del RGPD). |
| Google Analytics 4 (tras pulsar el banner) | Art. 6(1)(a), consentimiento | Las cookies no esenciales requieren consentimiento previo e informado conforme a la Directiva ePrivacy. Puedes retirarlo en cualquier momento. |
| Respuesta a solicitudes de ejercicio de derechos | Art. 6(1)(c), obligación legal | Exigido por el RGPD y por las leyes estatales de privacidad de EE. UU. |
No nos apoyamos en la «ejecución de un contrato», los «intereses vitales» ni el «interés público» como base jurídica de ninguno de los tratamientos anteriores.
Cookies y tecnologías similares
El inventario detallado, con nombres de cookies, finalidades, proveedores, duraciones y categorías, está en nuestra Política de cookies. En resumen: un único elemento de almacenamiento propio es estrictamente necesario (tu elección de consentimiento), la baliza analítica de Cloudflare no establece cookies, y las dos cookies de GA4 se cargan solo si aceptas.
Destinatarios y encargados del tratamiento
Compartimos datos únicamente con los proveedores de servicios que necesitamos para operar el sitio. No vendemos información personal y no la compartimos con fines de publicidad conductual entre contextos.
- Cloudflare, Inc. (San Francisco, CA, EE. UU.): red de distribución de contenidos, protección frente a DDoS, WAF y Cloudflare Web Analytics. Cloudflare, Inc. se autocertifica en el Marco de Privacidad de Datos UE-EE. UU.
- Google LLC (Mountain View, CA, EE. UU.): Google Analytics 4, solo si prestas tu consentimiento mediante el banner. Google LLC se autocertifica en el Marco de Privacidad de Datos UE-EE. UU.
Si en el futuro incorporamos nuevos encargados del tratamiento (por ejemplo de alojamiento, envío de correo, autenticación, pagos o inferencia de IA), actualizaremos esta sección antes de ponerlos en funcionamiento.
Transferencias internacionales de datos
Digital Savages LLC está establecida en Estados Unidos, y los encargados citados también tienen su sede allí. Si accedes a Symptomatik desde la UE, el Reino Unido, Suiza u otra jurisdicción fuera de EE. UU., tus datos se transferirán y se tratarán en Estados Unidos.
Para dichas transferencias nos apoyamos en:
- El Marco de Privacidad de Datos UE-EE. UU. (y sus extensiones para el Reino Unido y Suiza) cuando la organización receptora está certificada. Cloudflare y Google están certificadas en dicho marco a la fecha de entrada en vigor de esta política; si la certificación decayera, actualizaríamos el mecanismo de transferencia en consecuencia.
- Las Cláusulas Contractuales Tipo de la Comisión Europea como garantía contractual subsidiaria.
Puedes solicitar una copia de las garantías vigentes escribiendo a privacy@symptomatik.com.
Conservación
Conservamos los datos solo el tiempo que los necesitamos:
- Cloudflare Web Analytics: hasta 6 meses, según la configuración de Cloudflare.
- Registros de servidor y de seguridad de Cloudflare: 30 días.
- Google Analytics 4: 14 meses (configurado expresamente).
- Registro del consentimiento de cookies (
symptomatik_cookie_consenten tu navegador): persiste hasta que borres los datos del sitio; volvemos a preguntar como máximo cada 12 meses. - Registros de solicitudes de ejercicio de derechos y nuestras respuestas: 3 años desde el cierre de la solicitud, para documentar el cumplimiento.
Cuando vence un plazo de conservación, los datos se suprimen o se anonimizan.
Tus derechos
Si te encuentras en la UE, el Reino Unido, el EEE o Suiza (RGPD)
Tienes derecho a:
- Acceso: preguntar si tratamos datos sobre ti y obtener una copia (art. 15).
- Rectificación: pedirnos que corrijamos datos inexactos o incompletos (art. 16).
- Supresión: pedirnos que eliminemos los datos que tengamos sobre ti (art. 17).
- Limitación: pedirnos que restrinjamos el tratamiento en determinadas circunstancias (art. 18).
- Portabilidad: recibir en un formato legible por máquina los datos que nos hayas facilitado (art. 20).
- Oposición: oponerte al tratamiento basado en el interés legítimo, por motivos relativos a tu situación particular (art. 21).
- No ser objeto de decisiones automatizadas que produzcan efectos jurídicos o te afecten de modo similarmente significativo (art. 22). No llevamos a cabo ninguna decisión de ese tipo, como se explica más abajo.
- Retirar el consentimiento en cualquier momento, cuando el tratamiento se base en él (art. 7(3)).
- Presentar una reclamación ante una autoridad de control (art. 77).
Si te encuentras en Estados Unidos
Según tu estado de residencia, puedes tener los siguientes derechos al amparo de leyes como la California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), la Virginia Consumer Data Protection Act (VCDPA), la Colorado Privacy Act (CPA), la Connecticut Data Privacy Act (CTDPA) y la Utah Consumer Privacy Act (UCPA):
- Derecho a saber qué información personal recogemos y cómo la utilizamos.
- Derecho a suprimir la información personal que tengamos sobre ti.
- Derecho a rectificar información personal inexacta.
- Derecho a excluirte de la «venta» o el «uso compartido» de información personal. No vendemos ni compartimos, pero puedes ejercer el derecho igualmente.
- Derecho a excluirte de la publicidad dirigida. No la realizamos, pero puedes ejercer el derecho igualmente.
- Derecho a limitar el uso de información personal sensible (CPRA).
- Derecho a no sufrir discriminación por ejercer cualquiera de los derechos anteriores.
- Derecho a recurrir la denegación de una solicitud de ejercicio de derechos.
Si te encuentras en América Latina
Muchos países de América Latina cuentan con leyes de protección de datos que reconocen derechos equivalentes de acceso, rectificación, cancelación y oposición. Entre las autoridades competentes están el INAI (México), la AAIP (Argentina), la SIC (Colombia), la ANPD (Brasil) y el Consejo para la Transparencia (Chile). Puedes ejercer tus derechos escribiendo a la misma dirección, privacy@symptomatik.com, indicando tu país de residencia.
Cómo ejercer tus derechos
Escribe a privacy@symptomatik.com con una breve descripción de tu solicitud y la jurisdicción desde la que escribes. Como no gestionamos cuentas, normalmente solo necesitaremos la dirección de correo desde la que escribes para vincular la solicitud; si necesitáramos algo más para verificar tu identidad, te pediremos el mínimo imprescindible.
- Acusamos recibo en un plazo de 10 días hábiles (conforme al requisito de la CCPA).
- Respondemos en cuanto al fondo dentro de los plazos legales: un mes conforme al RGPD (prorrogable hasta dos meses más cuando la solicitud sea compleja o numerosa, en cuyo caso te lo comunicaremos) y 45 días conforme a la CCPA (prorrogable una vez por otros 45 días cuando esté permitido).
- Respetamos las señales de Global Privacy Control (GPC) como exclusión válida a efectos de los derechos previstos en la legislación estatal de EE. UU.
- Las solicitudes razonables no tienen coste.
Derecho a reclamar ante una autoridad de control
Si crees que hemos gestionado mal tus datos, preferimos que contactes primero con nosotros, pero siempre tienes derecho a reclamar ante tu autoridad local de protección de datos, incluidas:
- AEPD (Agencia Española de Protección de Datos) — España — https://www.aepd.es
- UODO (Urząd Ochrony Danych Osobowych) — Polonia — https://uodo.gov.pl
- CNIL — Francia — https://www.cnil.fr
- ICO (Information Commissioner’s Office) — Reino Unido — https://ico.org.uk
- California Privacy Protection Agency (CPPA) y el Fiscal General de California — California, EE. UU. — https://cppa.ca.gov
Los residentes en otros Estados miembros de la UE pueden reclamar ante su propia autoridad nacional.
Privacidad de los menores
Symptomatik no está dirigido a menores. Debes tener al menos 13 años (EE. UU.) o 16 años (UE, Reino Unido y EEE) para usar el sitio. No recogemos conscientemente datos personales de menores por debajo de esas edades. Si crees que un menor nos ha facilitado datos personales, escribe a privacy@symptomatik.com y los eliminaremos.
Ausencia de «venta» o «uso compartido» de información personal
No vendemos información personal a cambio de dinero ni de otra contraprestación, y no compartimos información personal con fines de publicidad conductual entre contextos, en el sentido que dan a esos términos la CCPA/CPRA y las leyes estatales análogas. Por ese motivo no mostramos un enlace «Do Not Sell or Share My Personal Information», pero sigues pudiendo ejercer tus derechos legales escribiendo a privacy@symptomatik.com.
Ausencia de decisiones automatizadas
No llevamos a cabo decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre ti o te afecten de modo similarmente significativo. No puntuamos, clasificamos ni categorizamos a personas.
Tenemos previstas funciones basadas en IA (por ejemplo explicaciones de resultados de laboratorio y un verificador de síntomas) para versiones posteriores de Symptomatik. Cuando se lancen, actualizaremos esta política, describiremos con claridad qué hace la IA y facilitaremos la información exigida por el art. 22 del RGPD y por las normas estadounidenses análogas. Esas funciones serán meramente informativas y no sustituirán a un profesional sanitario cualificado; consulta nuestro Aviso médico.
Seguridad
Nos apoyamos en salvaguardas técnicas y organizativas conformes a los estándares del sector, incluidos el cifrado TLS en tránsito (HTTPS), las protecciones de red y WAF de Cloudflare, el acceso administrativo restringido y el principio de mínimo privilegio. Ningún servicio en línea puede garantizar una seguridad absoluta, y no lo afirmamos: afirmamos una postura razonable y proporcionada para un sitio de este alcance.
Estamos diseñados para cumplir con la legislación de protección de datos aplicable. No afirmamos estar cubiertos por la HIPAA: Symptomatik ofrece información general de salud, no somos una «covered entity» ni un «business associate», y nada de este sitio debe tratarse como una historia clínica protegida. Lee también nuestro Aviso médico antes de basarte en cualquier información del sitio.
Cambios en esta política
Podemos actualizar esta política de vez en cuando. Los valores de Fecha de entrada en vigor y Última actualización que figuran al principio reflejan la versión vigente. Ante cambios sustanciales mostraremos un aviso en el sitio con al menos 30 días de antelación. Como no conservamos direcciones de correo, no podemos notificar a los usuarios de forma individual.
Contacto
- Cuestiones de privacidad: privacy@symptomatik.com
- Avisos legales: legal@symptomatik.com
- General: hello@symptomatik.com
- Postal: Digital Savages LLC, 701 Tillery Street, 2840, Unit 12, Austin, TX 78702, Estados Unidos