Política de Privacidad
Última actualización: 2026-08-30 · 2026-08-30-v1
1. Responsable del Tratamiento
La entidad responsable del tratamiento de tus datos personales es:
- Nombre: Francisco Alberto Cano Prieto
- NIF: 36528793D
- Domicilio: Mallorca 609, 08026 Barcelona, España
- Sitio web: dnainfolab.org
- Contacto: info@dnainfolab.org · 652693041
2. Datos que Recogemos
Recogemos y tratamos los siguientes datos, proporcionados voluntariamente por ti o generados automáticamente:
- Datos de cuenta: nombre de usuario y correo electrónico, siempre obligatorios. Si te registras con contraseña, guardamos su hash (bcrypt) y nunca la contraseña en texto plano; si entras con Google, no hay contraseña y guardamos tu identificador de Google.
- Datos genéticos (categoría especial según el art. 9 del RGPD): los SNP del archivo de ADN en bruto que subes y los resultados derivados de ellos, incluidas las puntuaciones por rasgo calculadas internamente, que ya no se muestran en el informe pero se siguen almacenando y se incluyen en tu exportación de datos.
- Datos de sesión: identificador de sesión en cookie HttpOnly para mantenerte conectado, además de la fecha de tu último acceso y de tu última actividad (se usan para contar usuarios activos y para eliminar cuentas inactivas).
- Datos técnicos: dirección IP y user-agent, registrados únicamente en logs de error (conservados 90 días).
- Analítica de producto: eventos acotados y categorías de atribución del primer contacto, sin IP, user-agent, URL de referencia, texto libre ni datos genéticos. El identificador aleatorio de atribución dura hasta 30 días y solo se vincula si creas una cuenta; la analítica vinculada se conserva como máximo 365 días y se elimina con la cuenta. Se usa únicamente para entender y mejorar el producto.
- Datos de pedido y pago: importe, moneda, fecha, estado del pedido, idioma y versión de las condiciones aceptadas, e identificadores de Stripe (sesión de pago, cargo, reembolso). NO recibimos ni almacenamos el número de tu tarjeta.
- Valoraciones de compra, si decides dejar una: 1–5 estrellas, un tema opcional, un comentario libre opcional y el idioma de la interfaz. Una por compra, editable y retirable por sí sola desde la página del informe.
Datos obligatorios, y qué pasa si no los facilitas. Para tener cuenta: nombre de usuario y correo, más una contraseña si te registras con contraseña — con Google no hay contraseña, y a cambio recibimos tu identificador de Google y tu correo. El correo es obligatorio en los dos caminos, porque es el canal del restablecimiento y de la confirmación de compra que exige la normativa de consumo. Para generar un informe: el fichero de ADN y el consentimiento genético. Si no los facilitas, no podemos crear la cuenta, generar el informe ni venderlo — no hay ninguna otra consecuencia, y nada de esto se usa para otra finalidad.
3. Finalidad del Tratamiento
Tus datos se tratan estrictamente con las siguientes finalidades:
- Crear y gestionar tu cuenta.
- Para cruzar tus SNP con las bases de datos del Catálogo GWAS, PharmGKB y ClinVar y elaborar tu informe.
- Generar, almacenar y mostrar tus informes genéticos.
- Para generar explicaciones en lenguaje llano con IA, lo que implica enviar a Anthropic (Claude) el área de salud correspondiente y sus recuentos de variantes, los nombres de los genes, los identificadores de variante (rsid), tus genotipos en esas variantes, el alelo de riesgo, el tamaño del efecto y el rasgo que midió cada estudio, además de resúmenes públicos de PubMed. NO enviamos tu archivo de ADN completo.
- Gestionar la compra: crear el pedido, cobrar a través de Stripe, dar acceso al informe completo y tramitar desistimientos y reembolsos.
- Enviarte los correos necesarios para el servicio: restablecimiento de contraseña y la confirmación del contrato en soporte duradero, con el texto exacto de las condiciones que aceptaste. No enviamos comunicaciones comerciales.
- Llevar el registro contable y fiscal de las ventas durante el plazo que exige la ley.
- Entender y mejorar el producto con analítica propia: qué funciones se usan y en qué punto se abandona un proceso. Si aceptas las cookies de analítica, ese mismo fin se cubre además con Google Analytics.
- Para mejorar el producto con tu valoración de compra (interés legítimo, art. 6.1.f). Las estrellas y el tema son valores cerrados; el comentario opcional solo lo lee nuestro equipo, nunca se publica, nunca se envía a ningún proveedor de analítica y nunca se usa para decidir nada sobre tu cuenta. La caja de comentario lleva su propio aviso: no forma parte de tu análisis y no debe incluir información genética ni de salud. Las valoraciones identificables se eliminan 24 meses después de tu última edición, o antes si las retiras o borras tu cuenta.
- Mantener la seguridad del servicio: detectar y limitar abusos y diagnosticar errores.
4. Base Legal
- Consentimiento (art. 6.1.a y 9.2.a RGPD): Nos proporcionas consentimiento explícito para tratar tus datos genéticos al subir un fichero de ADN: se pide antes de cada subida y se registra con su versión, su idioma y el texto exacto que leíste. Es también la base de las cookies de analítica de terceros, que solo se activan si las aceptas en el banner. Puedes retirar cualquiera de los dos en cualquier momento — el genético borrando tus datos o tu cuenta, y el de cookies desde el banner.
- Contrato (art. 6.1.b RGPD): El tratamiento de los datos de cuenta y de los datos de pedido y pago es necesario para ejecutar el contrato que solicitas: crear tu cuenta, cobrar el informe, darte acceso a lo comprado y enviarte la confirmación de la compra.
- Interés legítimo (art. 6.1.f RGPD): Tres tratamientos se apoyan en nuestro interés legítimo, cada uno con su análisis de necesidad y ponderación documentado: las valoraciones de compra (las estrellas y el tema cerrado — el comentario opcional es voluntario y lleva su propio aviso), Los logs de error con IP y user-agent se conservan 90 días para diagnosticar incidencias y prevenir abusos. Y la analítica de producto propia registra qué funciones se usan, vinculada a tu cuenta pero sin IP, sin user-agent y sin texto libre, para saber dónde falla el producto; ponderamos que el dato es mínimo, no se comparte con nadie, no se usa para publicidad ni para decidir nada sobre ti, y puedes oponerte escribiéndonos.
- Obligación legal (art. 6.1.c RGPD): El registro de pedidos y pagos se conserva durante el plazo que exigen la normativa contable y fiscal, aunque borres tu cuenta. Esta base no depende de tu consentimiento y, mientras corra el plazo, no puede retirarse.
5. Terceros y Transferencias
Estos son los proveedores y destinatarios que intervienen en el servicio. No todos son encargados: algunos deciden por su cuenta sobre parte del tratamiento, como se explica debajo.
- Stripe: Pasarela de pago (Stripe Payments Europe, Limited, Irlanda; para pagos regulados en el EEE puede intervenir Stripe Technology Europe, Limited). Recibe tu correo y los datos de la tarjeta directamente en su página; nosotros solo guardamos identificadores y el importe. Stripe actúa como encargado cuando cobra el pago por cuenta nuestra, y como responsable independiente para la prevención del fraude y sus obligaciones regulatorias.
- Hetzner Online GmbH: Alojamiento de los servidores y de la base de datos, en Alemania (UE). Trata todos los datos por cuenta nuestra.
- Cloudflare: Red, DNS y protección frente a ataques. Todo el tráfico del sitio pasa por Cloudflare, incluida la subida de tu fichero de ADN: Cloudflare termina la conexión cifrada (TLS) en el centro de datos más cercano a ti, que puede estar fuera de la Unión Europea, y por eso trata en tránsito el contenido de las peticiones, el fichero incluido. No lo almacena por cuenta nuestra ni lo usa para fines propios, y actúa como encargado de tratamiento con arreglo a su acuerdo de tratamiento de datos y a las Cláusulas Contractuales Tipo.
- Brevo (Sendinblue): Envío de correo transaccional (restablecimiento de contraseña, confirmación de compra). Recibe tu dirección de correo y el contenido del mensaje.
- Google Analytics 4: Google Analytics 4 (Google Ireland Limited), estadísticas de navegación, y solo si aceptas las cookies de analítica en el banner: hasta entonces el script no se carga. Recibe datos SEUDÓNIMOS, no anónimos — un identificador de cliente (cookie _ga) que te distingue entre visitas, la página y el referente, los eventos, el navegador y el dispositivo, y una geolocalización aproximada derivada de tu IP. Nunca datos genéticos ni de pedido. Puede tratar datos en Estados Unidos. Nuestra analítica propia nunca sale de nuestros servidores; solo el identificador de atribución de 30 días, sujeto a consentimiento, usa una cookie propia.
- Google OAuth: Sólo para autenticación, si usas Iniciar sesión con Google. Recibimos tu identificador de Google y tu correo. Google actúa como responsable independiente de su propio tratamiento — consulta su política de privacidad. Es un servicio distinto de Google Analytics.
- Anthropic Claude API: Solo explicaciones con IA, y solo cuando las pides. Enviamos los resultados derivados de esa área de salud: cuántas variantes seguimos en ella y cuántas se han encontrado en tu archivo y, de cada variante destacada, el rsID, el gen, tu genotipo, el alelo de riesgo, la zigosidad (heterocigoto u homocigoto), el tamaño del efecto (OR o beta) y el rasgo que midió el estudio; además de resúmenes de hasta tres artículos públicos de PubMed. No se envía ninguna puntuación global, nivel de riesgo ni percentil, porque no se produce ninguno para mostrar. El archivo de ADN en bruto nunca se transmite. Anthropic trata los datos en Estados Unidos bajo Cláusulas Contractuales Tipo (art. 46 del RGPD).
- NCBI PubMed: Base de datos pública de investigación (NCBI, EE.UU.). Consultamos PubMed por PMID para obtener resúmenes — no se envían datos personales.
Encargado y responsable independiente no son lo mismo: un encargado trata los datos solo por cuenta nuestra y con nuestras instrucciones (Hetzner, Cloudflare, Brevo, Anthropic); un responsable independiente decide él mismo sobre un tratamiento y responde de él. Stripe es las dos cosas según el tratamiento: encargado cuando cobra el pago por cuenta nuestra, y responsable independiente para la prevención del fraude y sus propias obligaciones regulatorias, sobre las que no le damos instrucciones. Google, si inicias sesión con Google, actúa como responsable independiente.
Transferencias internacionales: el alojamiento, la base de datos y el correo se prestan dentro de la Unión Europea, y ahí es donde quedan almacenadas tus variantes y tus resultados. Salen de la UE, al menos, estos tres tratamientos. Anthropic trata en Estados Unidos los datos derivados que se le envían para las explicaciones, nunca el fichero. Cloudflare, al terminar la conexión cifrada en el centro de datos más cercano, puede tratar en tránsito el contenido de tus peticiones fuera de la UE — incluido el fichero de ADN en el momento de subirlo. Y Google Analytics, si aceptas las cookies de analítica, trata datos de navegación en Estados Unidos. Todas se amparan en las Cláusulas Contractuales Tipo de la Comisión Europea (art. 46 RGPD).
Cómo obtener las garantías: puedes pedirnos una copia de las Cláusulas Contractuales Tipo que amparan esas transferencias, y la información sobre las medidas complementarias, escribiendo a la dirección de contacto del apartado 1. Se envía sin coste.
6. Conservación de Datos
- Si compras el informe, tus datos de ADN y el informe se conservan mientras tu cuenta esté activa. Si no lo compras, el análisis —las variantes extraídas y el informe— se borra automáticamente 30 días después de subirlo: no conservamos datos genéticos de quien no ha comprado. Puedes exportarlo todo antes, borrarlo tú en cualquier momento desde el historial, o volver a subir el fichero más adelante.
- Las explicaciones generadas por IA se guardan junto al informe al que pertenecen, para que puedas volver a leerlas sin una nueva petición a la IA. Se eliminan con el informe.
- Los logs de error se purgan automáticamente tras 90 días.
- Los datos de pedido y pago se conservan durante el plazo que exige la normativa contable y fiscal, aunque borres tu cuenta. En ese caso el registro deja de estar asociado a tu cuenta y a tu informe, pero conserva el importe, la fecha y los identificadores de Stripe del pago y de sus reembolsos. Eso es seudonimización, no anonimización: por sí solos esos identificadores no te nombran, pero Stripe sigue conservando el pago con tus datos, de modo que quien tenga acceso a Stripe podría volver a vincularlos. No podemos borrar ese registro antes del plazo legal y no lo usamos para ninguna otra finalidad.
- Valoraciones de compra: 24 meses desde tu última edición, o antes si retiras la valoración desde la página del informe o borras tu cuenta.
- La atribución de primer contacto usa un identificador aleatorio propio durante un máximo de 30 días después de aceptar las cookies analíticas. Solo guarda categorías cerradas de landing, idioma, fuente, medio, campaña y clase de referencia; nunca una URL ni datos genéticos. Si creas una cuenta se vincula para medir la conversión, se elimina con la cuenta y, en todo caso, a los 365 días como máximo.
- Cuando eliminas tu cuenta o una subida concreta, se borran de forma permanente los datos genéticos, el informe y sus explicaciones de IA. El registro de pago se conserva durante el plazo que exige la normativa contable, desvinculado de tu cuenta y de tu informe en los términos del punto anterior.
7. Tus Derechos RGPD
Tienes los siguientes derechos sobre tus datos personales (arts. 15–22 RGPD):
- Derecho de acceso — obtener una copia de los datos que tenemos sobre ti (autoservicio en Cuenta → Descarga tus datos).
- Derecho de rectificación — corregir datos inexactos.
- Derecho de supresión — eliminar tu cuenta y todos los datos asociados.
- Derecho de portabilidad — recibir tus datos en un formato legible por máquina (exportación JSON desde tu página de Cuenta).
- Derecho a la limitación del tratamiento — pedir que dejemos de tratar tus datos, conservándolos, mientras se comprueba su exactitud o se resuelve si el tratamiento es legítimo.
- Derecho de oposición — retirar el consentimiento u oponerte a tratamientos específicos.
Para ejercer cualquiera de estos derechos, escríbenos a info@dnainfolab.org. Te responderemos en un plazo máximo de 30 días.
8. Medidas de Seguridad
Aplicamos medidas técnicas y organizativas razonables para proteger tus datos:
- Las contraseñas se hashean con bcrypt (coste 12). Nunca se almacenan en texto plano.
- Las cookies de sesión son HttpOnly, SameSite=Strict y Secure (sólo HTTPS) en producción.
- Todo el tráfico se cifra en tránsito mediante TLS (HTTPS). Los servidores están en Alemania (UE) en Hetzner Online GmbH.
- Protección CSRF: validación del header Origin + header personalizado X-Requested-With en todas las peticiones que modifican estado.
- Cabeceras Content Security Policy y X-Frame-Options: DENY para prevenir XSS y clickjacking.
- HSTS activado en producción para forzar HTTPS en todas las conexiones futuras.
9. Autoridad de Control
Si consideras que tus derechos de protección de datos han sido vulnerados, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, aepd.es) o la autoridad de control del país de tu residencia.