Privacidad

PulseID trata señales fisiológicas. Esta página explica qué se recoge, con qué finalidad, durante cuánto tiempo y cómo ejercer tus derechos. Está escrita a partir del comportamiento real del sistema —las tablas y los plazos que el código aplica hoy—, no de una plantilla. Lo que todavía no está decidido aparece marcado como pendiente en vez de rellenado.

1. Quién trata tus datos

El responsable del tratamiento es una persona física, no una sociedad:

  • Responsable: Enrique Iván Suárez Murillo
  • NIF: 39930084Z
  • Domicilio: C/ Pla de l'Era, nº 22 Bajo D, 43840 Salou (Tarragona), España
  • Canal de derechos: info@pulseid.es

Es el mismo responsable que el de pulseid.es —son dos sitios de la misma persona, no dos entidades—. El proyecto identifica su solicitud de patente española con el número P202531243; su estado oficial corresponde a la OEPM. La dirección de arriba es el único canal para ejercer tus derechos: no hay ninguna otra.

No hay delegado de protección de datos designado. La necesidad de designarlo debe reevaluarse antes de ampliar la beta, especialmente si cambian la escala, la observación sistemática o el tratamiento de categorías especiales de datos.

2. Qué datos se tratan

Hay dos superficies con tratamientos distintos: el hub de beta (/beta), que requiere invitación, y la prueba pública (/prueba), abierta a cualquiera con un pulsómetro Bluetooth.

Qué sale de tu navegador y qué no

Depende del modo, y la diferencia es real:

  • Con el reloj (QR): el estado se calcula dentro del propio reloj y al servidor solo llega el código QR firmado. No viaja ninguna medición.
  • Con un sensor Bluetooth en la web: tu navegador sí transmite las muestras de frecuencia cardíaca, con su marca de tiempo, en lotes de unos tres segundos. El motor que calcula el estado de coherencia y lo firma se ejecuta en el servidor, no en tu navegador. Esas muestras se usan para ese cálculo y no se almacenan: el endpoint que las recibe no escribe en la base de datos.

Lo que no sale en ningún modo es la serie de intervalos entre latidos (los RR, la señal más rica del pulsómetro): el envío solo contiene la frecuencia y el instante de cada muestra.

Sí se conserva, y conviene decirlo con precisión: el sello que emites desde el reloj incluye una tendencia de frecuencia cardíaca de la sesión — hasta 40 valores en pulsaciones por minuto, redondeados, uno por cada ventana en estado COHERENT y sin marcas de tiempo. Es lo que dibuja la gráfica del PDF exportable. No es la señal en bruto del sensor ni la serie de intervalos entre latidos, pero es una secuencia y no un agregado. Del resto de la sesión se conservan los agregados —media, SDNN, RMSSD— y los hashes. Los sellos emitidos desde el navegador con un pulsómetro Bluetooth no incluyen esa tendencia: de ellos solo se guardan la media, el mínimo, el máximo y el número de muestras.

DatoDóndePara qué
Frecuencia cardíaca media, SDNN y RMSSD de la sesiónServidorCalcular el estado de coherencia que el certificado acredita
Muestras de frecuencia cardíaca con marca de tiempo (modo web con sensor Bluetooth)Se transmiten al servidor; no se almacenanCalcular y firmar el estado de coherencia en el servidor
Tendencia de frecuencia cardíaca de la sesión (modo reloj): hasta 40 valores en bpm, sin marcas de tiempoServidor, junto al selloDibujar la gráfica de la sesión en el PDF exportable. En el modo web con sensor Bluetooth no se genera
Serie de intervalos entre latidos (RR)Sólo tu navegadorNo se transmite ni se almacena en ningún modo
Identificador del dispositivo (DID) y su clave de firmaServidorVerificar que la firma de un certificado viene de tu reloj
Certificados y sellos emitidosServidor y, si hay anclaje, BitcoinSon el objeto del servicio: lo que después se verifica
Dirección IP del verificadorServidorLímite de peticiones y detección de abuso
Correo electrónico (sólo en /prueba)ServidorAlta de la cuenta de prueba y freno anti-abuso
Ubicación aproximada, si la facilitasServidorConstar en el certificado. Es opcional y las coordenadas se redondean antes de salir

Sobre el correo en la prueba pública

El alta en /prueba pide nombre, contraseña y correo electrónico. El correo es obligatorio desde el 4 de agosto de 2026 y se guarda asociado a la cuenta. Si en algún sitio lees que la prueba no pide correo, ese texto está desactualizado y la información correcta es esta.

Cómo llegaste hasta aquí

El alta en /prueba incluye una pregunta: cómo nos has encontrado. Es una lista cerrada de opciones —no hay ningún campo de texto libre— y una de ellas es «prefiero no decirlo», que se guarda como respuesta. También puedes indicar, de forma opcional, qué te trae.

Aparte de lo que contestes, tu navegador aporta dos cosas cuando creas la cuenta: el nombre del sitio desde el que llegaste (solo el dominio, nunca la dirección completa, que es donde viajarían el término que buscaste o el asunto de un correo) y las etiquetas utm_* del enlace por el que entraste, si las llevaba. Se guardan separadas de tu respuesta y ninguna corrige a la otra.

  • No hay cookies ni terceros. El dato se anota en el almacenamiento de esa pestaña del navegador y desaparece al cerrarla.
  • No sale de tu navegador si no creas una cuenta. Quien solo mira la web no genera ningún registro por este camino.
  • No hay identificadores. No distingue a dos visitantes ni permite seguirte entre sitios: describe una llegada, no a una persona.
  • Se borra con la cuenta y sale en tu exportación de datos, como todo lo demás.

La base jurídica es el interés legítimo (artículo 6.1.f): saber por qué canales llega la gente es lo que permite decidir dónde invertir el tiempo de un proyecto pequeño, y el tratamiento está limitado a lo mínimo para eso. Si prefieres no aportarlo, la última opción del desplegable existe para eso y no cambia nada de lo que puedes hacer aquí.

Qué se mide de la visita a la web

Cada vez que abres una página de pulseids.com o de pulseid.es, tu navegador avisa al servidor de qué página es (sin la parte que va detrás del «?»), del dominio desde el que llegaste y de las etiquetas utm_* del enlace, si las llevaba. Sirve para saber por dónde entra la gente y en qué página se va.

  • Sin cookies y sin guardar nada en tu navegador. Ni cookies, ni almacenamiento local ni de sesión.
  • Tu IP no se guarda. El servidor la usa, junto con el tipo de navegador, para calcular una clave que agrupa las páginas de una misma visita. Esa clave se mezcla con un valor aleatorio que se borra al acabar el día: desde entonces ya no se puede relacionar con nadie ni con las visitas de otro día.
  • Sin terceros. Lo recibe nuestro propio servidor y se guarda en nuestra base de datos, con los mismos encargados que el resto del servicio.
  • Si tu navegador pide no ser seguido («Do Not Track» o Global Privacy Control), no se registra nada.

La base jurídica es el interés legítimo (artículo 6.1.f), con el mismo argumento que la procedencia del alta: saber qué funciona en la web de un proyecto pequeño, con el mínimo dato posible. Se conserva 90 días.

3. Con qué base jurídica

Los indicadores de variabilidad cardíaca se tratan como categoría especial de datos (artículo 9 del RGPD). Es una postura conservadora tomada de forma deliberada: se prefiere pedir consentimiento explícito de más que apoyarse en una base jurídica más cómoda y equivocarse. La base aplicable es, por tanto, Art. 6.1.a RGPD y Art. 9.2.a RGPD — la misma que cita la puerta de acceso al hub, desde la misma fuente.

En la práctica eso significa que ninguna medición empieza sin que hayas dado un consentimiento explícito, separado del resto de aceptaciones, y que puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.

Pendiente de completar. Redacción definitiva de las bases jurídicas por finalidad (prestación del servicio, seguridad, comunicaciones) y su verificación jurídica.

4. Cuánto tiempo se conserva

Estos plazos no son una declaración de intenciones: son los que ejecuta una tarea programada diaria sobre la base de datos.

QuéPlazo
Sesiones selladas privadas y registro de auditoría30 días
Sesiones de acceso (la cookie que te mantiene dentro)7 días
Estado en vivo mientras compartes una sesión24 horas
IP y cifras fisiológicas del registro de verificaciones30 días, tras los cuales se borran de la fila
Certificados emitidos, sellos y el hecho de que hubo una verificaciónMientras dure la fase beta: son el objeto del servicio, lo que se verifica después. Puedes pedir su supresión
Tendencia de frecuencia cardíaca del sello (modo reloj)Mientras dure el sello. Al pedir la supresión se vacía de la fila junto con SpO2, estrés y temperatura corporal; el sello sigue siendo verificable sin ella
Cuenta de la prueba pública que nunca confirmó su email (canal abierto)30 días sin actividad. Confirmar el email no da acceso —eso lo da tu contraseña—, así que solo se borra si además no se ha usado la cuenta
Cuenta de la prueba pública sin actividad, y todo lo medido con ella12 meses desde la última vez que entraste, sellaste o verificaste algo. El criterio es el fin del tratamiento: la finalidad es probar PulseID, y cuando dejas de usarlo esa finalidad se agota. Se eligió 12 meses y no más porque los indicadores de variabilidad cardíaca son categoría especial (art. 9) y ahí el «por si acaso» tiene menos margen. Al borrar la cuenta se van con ella sus sellos y sus contadores
Copia interna de lo que retira la supresión (por si el borrado fue un error)90 días. No es un acuse de recibo: es una copia de cada fila retirada tal como estaba —incluidas las medidas de la sesión—, sin tu contraseña, que se elimina sola al cumplirse el plazo
Páginas vistas en la web, sin cookies ni IP90 días. La clave diaria que agrupa las páginas de una misma visita se borra al terminar ese día: desde entonces esas visitas ya no se pueden relacionar con nadie ni entre días distintos

Un certificado anclado en Bitcoin merece una advertencia honesta: el anclaje es un hash, no revela por sí solo el contenido original, pero puede seguir siendo vinculable por quien conserve la evidencia de origen y, por tanto, no se presenta como anónimo. El hash no se puede retirar de la cadena. Una solicitud de supresión actúa sobre los datos bajo control de PulseID; el anclaje seguirá existiendo en Bitcoin.

5. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad. En el hub de beta hay dos acciones directas, sin trámite: exportar todos tus datos y solicitar el borrado.

  • Exportación: descarga en JSON de todo lo asociado a tu cuenta.
  • Supresión: inicia la retirada o desvinculación de los datos bajo control de PulseID. La respuesta confirma qué se ha eliminado, qué debe quedar bloqueado por una obligación aplicable y qué referencias técnicas no pueden retirarse de una red pública. En los sellos emitidos desde el reloj se vacían la tendencia de frecuencia cardíaca, la media, el SpO2, el estrés y la temperatura corporal; se conservan el identificador del sello, su cadena, su estado y su firma, porque son lo que permite seguir comprobándolo — retirarlos dejaría sin validez los enlaces de verificación ya repartidos.

Para todo lo demás —y para quien use /prueba, que todavía no tiene exportación ni borrado automáticos— el canal es info@pulseid.es. La respuesta llega en un plazo máximo de un mes desde la solicitud. También puedes reclamar ante la Agencia Española de Protección de Datos.

Antes de ejecutar una supresión se revisan las dependencias técnicas de certificados ya emitidos y anclajes públicos. No se promete anonimización automática: una referencia por hash puede seguir siendo dato seudónimo si alguien conserva información que permita volver a vincularla. Cualquier conservación excepcional debe comunicarse con su motivo y plazo, y mantenerse bloqueada para usos incompatibles.

6. Quién más interviene

Estos son todos los proveedores que tratan datos por cuenta de PulseID, con nombre, país y la garantía que ampara la transferencia cuando sale del Espacio Económico Europeo. Cada uno mantiene además su propia lista de subencargados.

ProveedorQué trataDóndeGarantía
Netlify, Inc.Alojamiento del sitio y ejecución de las funciones de servidor: por ellas pasa el contenido de cada petición —incluidas las medidas de la sesión y las credenciales en tránsito— y de ellas quedan la dirección IP y los metadatos de la petición en registros técnicosEstados UnidosCláusulas Contractuales Tipo (Decisión (UE) 2021/914) y certificación en el Marco de Privacidad de Datos UE-EE. UU.
Supabase, Inc.Base de datos: cuenta, sesiones, certificados emitidos y agregados de sesiónUnión Europea — región de IrlandaCláusulas Contractuales Tipo (módulos 2 y 3) del acuerdo de encargo; los datos se almacenan y tratan principalmente en la región elegida
ResendEnvío del correo de verificación de la cuenta de /prueba: únicamente la dirección de correoEstados UnidosCláusulas Contractuales Tipo y certificación en el Marco de Privacidad de Datos UE-EE. UU.

Los tres acuerdos de encargo son los que cada proveedor publica e incorpora a sus condiciones de servicio. Comprobados el 18 de agosto de 2026; si alguno cambia sus garantías, esta tabla cambia con él.

Hay otras dos comunicaciones que no son encargos de tratamiento, y conviene distinguirlas porque funcionan de otra manera:

  • Nombre de la ubicación. Si autorizas la geolocalización, la consulta para traducir las coordenadas a un nombre de ciudad la hace tu navegador, directamente contra Nominatim (OpenStreetMap Foundation), y con las coordenadas ya redondeadas a tres decimales —unos 110 metros—, nunca con las exactas. PulseID no interviene en esa petición: tu dirección IP la ve ese servicio, bajo su propia política. Si no concedes el permiso de ubicación, no se hace ninguna consulta.
  • Anclaje en Bitcoin. A los servidores de OpenTimestamps sale un hash, no datos personales, y es también un hash lo que queda escrito en la cadena. Nadie puede recorrer ese camino al revés para llegar a tus mediciones.

7. Edad mínima

PulseID es para mayores de 18 años. No está dirigido a menores y no debe usarse por ellos.

La ley española permitiría el consentimiento propio desde los 14, pero aquí se trata información fisiológica como categoría especial y el servicio no tiene ningún uso que requiera menores: acreditar presencia en decisiones de cumplimiento, canales de denuncia o actuaciones notariales presupone la mayoría de edad. Admitir menores exigiría salvaguardas adicionales que no aportarían nada a nadie.

En el alta se pide una declaración de mayoría de edad. Deliberadamente no se pide la fecha de nacimiento: sería recoger un dato personal más para comprobar algo que una declaración ya fija. Si detectamos que una cuenta pertenece a un menor, se suprime.

8. Lo que PulseID no hace

Conviene decirlo porque se confunde a menudo: PulseID no reconoce personas. No hay plantilla biométrica, ni comparación uno-a-uno ni uno-a-muchos contra una base de rostros, huellas o iris. Lo que verifica es la continuidad de una misma señal de origen fisiológico durante una sesión, ligada a un dispositivo concreto.

Tampoco es un producto certificado ni está en producción: el hub es una beta privada, por invitación —el canal de prueba abierto es /prueba—, no es un producto certificado ni está en producción, y nada de lo aquí descrito debe leerse como una garantía de cumplimiento normativo.

Última revisión: 27 de septiembre de 2026. Queda pendiente de revisión jurídica competente la redacción definitiva de las bases jurídicas por finalidad (prestación del servicio, seguridad, comunicaciones). Responsable, conservación y base del tratamiento de las mediciones son los vigentes y se aplican tal como se describen aquí.