Política de privacidad de Loop

Vigente desde el 27 de agosto de 2026

Loop (dotheLoop) es un instrumento personal para observar tu salud digestiva. Esta política dice dónde viven tus datos y qué sale de tu teléfono. Es corta porque la respuesta es corta.

La foto

La foto que tomas durante una captura se analiza en tu teléfono y se elimina apenas termina el análisis. Nunca se guarda y nunca se envía a ningún servidor. Lo que queda guardado es la observación que tú confirmas (forma, color), nunca la imagen.

Salvo que tú lo actives. Hay un permiso —Enseñar a Loop a mirar— que nace apagado, que sólo puedes encender tú desde Mi Loop → Privacidad y datos, y que no se enciende sin leer antes lo que autoriza. Sin él, ninguna foto sale de tu teléfono.

Enseñar a Loop a mirar (opcional, apagado)

Si lo activas, la foto de cada captura posterior puede enviarse a tu cuenta para entrenar, evaluar y mejorar el modelo que interpreta tus capturas. Para nada más: ni publicidad, ni creación de perfiles publicitarios, ni venta de tus datos. Si algún día estas imágenes sirvieran para otra finalidad, este permiso no alcanzaría y tendríamos que pedirte uno nuevo.

Es un permiso separado de los otros dos y nace apagado. Para encenderlo hay que leer antes una hoja que explica todo esto, y tu consentimiento queda registrado junto con la versión exacta del texto que aceptaste. Si ese texto cambia, deja de autorizar envíos nuevos hasta que leas el nuevo.

Ocho reglas, y ninguna es letra pequeña:

  1. Se envía la foto original, completa, sin enmascarar. El visor va enmascarado para que no tengas que mirar; eso protege tus ojos, no esconde lo que se envía.
  2. Nunca lo que ya pasó. Encenderlo no dona ninguna captura anterior: quien activa un permiso está pensando en el futuro, no autorizando su pasado.
  3. Tu teléfono filtra antes de enviar. Comprueba aquí mismo que la escena sea un inodoro y que no haya una persona en el encuadre. Lo que no pasa ese filtro no se envía ni se conserva como imagen.
  4. Con la foto viaja un manifiesto corto, y sólo eso: qué decidió el filtro y con cuánta confianza, el tipo de dispositivo, el tamaño del archivo, métricas de calidad, el consentimiento que la autorizó y las versiones del software y los modelos que la produjeron. Tus notas no viajan, y la observación que confirmaste —forma, color— no va dentro del manifiesto.
  5. No están anonimizadas. Cada imagen se guarda bajo el identificador de tu cuenta y ligada al Loop del que salió; si tienes el respaldo activo, ese Loop —con su forma y su color— está en la misma cuenta. Decirte que son anónimas sería mentir.
  6. Se borra un año después, y ese plazo lo fija el servidor: la app no puede alargarlo. Del envío sobrevive un recibo con el hash de la imagen y el manifiesto técnico de la muestra, para poder demostrar qué entró en un modelo sin conservar la imagen.
  7. Apagarlo detiene las siguientes de inmediato, sin ceremonia: retirar un permiso tiene que costar menos que darlo.
  8. «Eliminar mis datos» y «Eliminar mi cuenta» borran también las ya enviadas.

Borrar una foto no modifica ni desentrena automáticamente un modelo que ya fue entrenado con ella. Por eso te lo decimos antes y no después.

Tus datos

Tus registros —evacuaciones, síntomas, comidas, tratamientos, hábitos, estado de ánimo— viven en una base de datos en tu teléfono. Loop funciona completo sin cuenta y sin conexión.

El respaldo (opcional)

Si activas el respaldo, tu historia se guarda también en tu cuenta, para recuperarla si cambias de teléfono. Tres reglas:

  1. Nada sale sin tu consentimiento explícito, que puedes revocar en cualquier momento; la revocación detiene las transmisiones en curso.
  2. Solo viajan campos de una lista blanca: tus notas de texto libre y las descripciones que escribes no se transmiten.
  3. En el servidor, cada fila te pertenece: las políticas de acceso (RLS) impiden que cualquier otra cuenta lea tus datos.

«Ayudar a mejorar Loop» es un permiso separado del respaldo, nace apagado, y comparte solo datos derivados — nunca fotos ni notas.

Los proveedores que usamos para almacenar o transmitir lo que sale de tu teléfono actúan como infraestructura del servicio y deben protegerlo con garantías equivalentes a las descritas en esta política.

Analítica

La telemetría técnica (si existe en tu versión) usa una lista blanca a nivel de valor y no contiene datos clínicos por construcción.

Borrar

Desde Mi Loop → Privacidad y datos hay dos acciones distintas, y la diferencia importa:

Eliminar mis datos de Loop borra tu historia en el teléfono y la copia del servidor, si tenías respaldo. La copia se borra primero: si el servidor falla, no se borra nada y puedes reintentarlo — nunca te quedas sin tus datos locales y con una copia viva que nadie sabe que existe. Tu cuenta sigue existiendo.

Eliminar mi cuenta borra la cuenta entera y todo lo que cuelga de ella. Si entraste con Apple, te pediremos confirmar con Apple para revocar el acceso; si esa revocación falla, la eliminación se cumple igual —tu derecho a irte no depende de que un tercero conteste— y la app te lo dice para que puedas quitarlo tú en Ajustes.

Si nunca activaste el respaldo, no existe ninguna copia que borrar en ningún servidor.

Contacto

hola@dloop.org


Cada afirmación, con su prueba

Esta tabla es parte del documento, no un anexo. Cada afirmación de arriba está sostenida por código que se verifica en cada cambio: si alguna dejara de ser cierta, la prueba correspondiente fallaría.

AfirmaciónEvidencia
La foto se elimina, y sólo sale con el permiso encendido capture-temp.js · domain/vision/donation-gate.js
Enseñar a Loop a mirar es un permiso aparte que nace apagado domain/consent-timeline.js · __tests__/consent-timeline.test.js
Encenderlo no dona nada anterior app/(tabs)/mi-loop.jsx
Sin escena afirmada, la foto no sale del teléfono __tests__/donation-gate.test.js
El plazo de un año lo fija el servidor, no la app migrations/0004_research_images.sql · scripts/expiry-circuit.mjs
La foto nunca va al carrete de fotos __tests__/nada-en-el-carrete.test.js
Los datos viven en el teléfono (SQLite local) infrastructure/sqlite/schema.js
Nada sale sin consentimiento explícito y revocable domain/consent-timeline.js · application/sync-outbox.js
Solo viajan campos de lista blanca; notas y descripciones no application/remote-whitelists.js
Cada fila remota es privada por RLS supabase/migrations/0001_init.sql · rls-schema.test.js
Mejorar Loop es un permiso separado que nace apagado presentation/backup/backup-view-model.js
La telemetría no contiene datos clínicos application/telemetry/telemetry.js
Borrar mis datos se lleva también la copia del servidor application/erase-my-data.js · scripts/erase-circuit.sh
Eliminar mi cuenta la borra de verdad, y revoca Apple functions/delete-account/index.ts · application/delete-account.js
Un fallo de Apple no impide eliminar la cuenta __tests__/delete-account.test.js
El consentimiento registra el texto exacto que aceptaste domain/consent-notices.js · __tests__/consent-notices.test.js
Un permiso dado contra un texto viejo no autoriza envíos nuevos application/donate-capture.js · __tests__/donate-capture.test.js
Cada imagen sube nombrando el consentimiento que la autorizó domain/ml/donation-manifest.js · __tests__/donation-wiring.test.js