Privacidad

PulseID trata señales fisiológicas. Esta página explica qué se recoge, con qué finalidad, durante cuánto tiempo y cómo ejercer tus derechos. Está escrita a partir del comportamiento real del sistema —las tablas y los plazos que el código aplica hoy—, no de una plantilla. Lo que todavía no está decidido aparece marcado como pendiente en vez de rellenado.

Pendiente de completar. Esta página está en preparación. Faltan datos que sólo puede fijar el responsable del tratamiento (identidad, domicilio, canal de derechos). Mientras tanto, para cualquier cuestión de datos personales puedes escribir a pulseid@pulseid.es.

1. Quién trata tus datos

El responsable del tratamiento es una persona física, no una sociedad. Para cualquier asunto relacionado con tus datos o para ejercer tus derechos, el canal es info@pulseid.es.

Pendiente de completar. Nombre y apellidos, NIF y domicilio. Los exige el artículo 10 de la LSSI a todo prestador de servicios de la sociedad de la información, y son también el dato identificativo del artículo 13 del RGPD. No se rellenan con un valor provisional a propósito: publicar un responsable inexacto es peor que declararlo pendiente.

No hay delegado de protección de datos designado. El artículo 37 del RGPD lo exige cuando el tratamiento de categorías especiales es a gran escala, y no es el caso: esto es una beta cerrada con un puñado de dispositivos. Si eso cambia, cambia también esta línea.

2. Qué datos se tratan

Hay dos superficies con tratamientos distintos: el hub de beta (/beta), que requiere invitación, y la prueba pública (/prueba), abierta a cualquiera con un pulsómetro Bluetooth.

La serie latido a latido no sale de tu dispositivo

Es la propiedad más importante de esta página y es verificable: la lectura del sensor Bluetooth ocurre íntegramente en tu navegador. Lo que viaja al servidor son valores agregados de la sesión y hashes, nunca la secuencia completa de intervalos entre latidos.

DatoDóndePara qué
Frecuencia cardíaca media, SDNN y RMSSD de la sesiónServidorCalcular el estado de coherencia que el certificado acredita
Serie de intervalos latido a latidoSólo tu navegadorNo se transmite ni se almacena
Identificador del dispositivo (DID) y su clave de firmaServidorVerificar que la firma de un certificado viene de tu reloj
Certificados y sellos emitidosServidor y, si hay anclaje, BitcoinSon el objeto del servicio: lo que después se verifica
Dirección IP del verificadorServidorLímite de peticiones y detección de abuso
Correo electrónico (sólo en /prueba)ServidorAlta de la cuenta de prueba y freno anti-abuso
Ubicación aproximada, si la facilitasServidorConstar en el certificado. Es opcional y las coordenadas se redondean antes de salir

Sobre el correo en la prueba pública

El alta en /prueba pide nombre, contraseña y correo electrónico. El correo es obligatorio desde el 4 de agosto de 2026 y se guarda asociado a la cuenta. Si en algún sitio lees que la prueba no pide correo, ese texto está desactualizado y la información correcta es esta.

3. Con qué base jurídica

Los indicadores de variabilidad cardíaca se tratan como categoría especial de datos (artículo 9 del RGPD). Es una postura conservadora tomada de forma deliberada: se prefiere pedir consentimiento explícito de más que apoyarse en una base jurídica más cómoda y equivocarse.

En la práctica eso significa que ninguna medición empieza sin que hayas dado un consentimiento explícito, separado del resto de aceptaciones, y que puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.

Pendiente de completar. Redacción definitiva de las bases jurídicas por finalidad (prestación del servicio, seguridad, comunicaciones) y su verificación jurídica.

4. Cuánto tiempo se conserva

Estos plazos no son una declaración de intenciones: son los que ejecuta una tarea programada diaria sobre la base de datos.

QuéPlazo
Sesiones selladas privadas y registro de auditoría30 días
Sesiones de acceso (la cookie que te mantiene dentro)7 días
Estado en vivo mientras compartes una sesión24 horas
IP y cifras fisiológicas del registro de verificaciones30 días, tras los cuales se borran de la fila
Certificados emitidos, sellos y el hecho de que hubo una verificaciónMientras dure la fase beta: son el objeto del servicio, lo que se verifica después. Puedes pedir su supresión

Un certificado anclado en Bitcoin merece una advertencia honesta: el anclaje es un hash, no contiene datos personales, pero no se puede retirar de la cadena. Al suprimir tus datos se anonimiza el certificado en nuestra base y el ancla queda sin nada a lo que apuntar, pero el hash sigue existiendo en Bitcoin.

5. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad. En el hub de beta hay dos acciones directas, sin trámite: exportar todos tus datos y solicitar el borrado.

Para todo lo demás —y para quien use /prueba, que todavía no tiene exportación ni borrado automáticos— el canal es info@pulseid.es. La respuesta llega en un plazo máximo de un mes desde la solicitud. También puedes reclamar ante la Agencia Española de Protección de Datos.

Dos cosas que conviene que sepas antes de pedir un borrado, porque son ciertas y no son evidentes. La primera: al suprimir, cada dato se copia a un contenedor aparte antes de retirarse de las tablas en uso, por si hubiera que revertir un borrado no intencionado. La segunda: los certificados ya emitidos no se eliminan, se anonimizan — deja de constar quién los pidió, pero siguen siendo verificables por terceros, que es su razón de ser.

6. Quién más interviene

El servicio se apoya en proveedores de alojamiento y base de datos, y en un servicio de envío de correo para la verificación de la cuenta de prueba. Al geocodificar una ubicación se consulta un servicio externo de mapas con las coordenadas ya redondeadas, nunca con las exactas.

Pendiente de completar. Lista nominal de encargados, países de tratamiento y garantías para las transferencias internacionales.

7. Edad mínima

PulseID es para mayores de 18 años. No está dirigido a menores y no debe usarse por ellos.

La ley española permitiría el consentimiento propio desde los 14, pero aquí se trata información fisiológica como categoría especial y el servicio no tiene ningún uso que requiera menores: acreditar presencia en decisiones de cumplimiento, canales de denuncia o actuaciones notariales presupone la mayoría de edad. Admitir menores exigiría salvaguardas adicionales que no aportarían nada a nadie.

En el alta se pide una declaración de mayoría de edad. Deliberadamente no se pide la fecha de nacimiento: sería recoger un dato personal más para comprobar algo que una declaración ya fija. Si detectamos que una cuenta pertenece a un menor, se suprime.

8. Lo que PulseID no hace

Conviene decirlo porque se confunde a menudo: PulseID no reconoce personas. No hay plantilla biométrica, ni comparación uno-a-uno ni uno-a-muchos contra una base de rostros, huellas o iris. Lo que verifica es la continuidad de una misma señal de origen fisiológico durante una sesión, ligada a un dispositivo concreto.

Tampoco es un producto certificado ni está en producción: el hub es una beta pública, y nada de lo que aquí se describe debe leerse como una garantía de cumplimiento normativo.

Documento en preparación · última revisión del contenido técnico: 10 de agosto de 2026. Los apartados marcados como pendientes se completarán antes de la publicación definitiva.