Política de privacidad

Última actualización: 6 de abril de 2026

1. Responsable del tratamiento

El sitio web Rootyne es editado por Adeline Lefebvre, empresa individual (micro-empresa), SIRET: 89462041800026, con domicilio social en 252 rue du Triez, 59290 Wasquehal. Para cualquier pregunta relativa a la protección de tus datos personales, contacta al responsable del tratamiento en: dpo@rootyne.health.

2. Descripción del servicio y papel de la IA

Rootyne ofrece un servicio de análisis de analíticas de sangre y una tienda de complementos alimenticios. De conformidad con el Reglamento (UE) 2024/1689 (AI Act), Rootyne te informa de que se utiliza un sistema de inteligencia artificial como herramienta de redacción personalizada: extrae los valores biológicos de tu analítica y genera un borrador de recomendaciones aplicando un referencial nutricional fijo, versionado y documentado (literatura científica, referenciales nutricionales especializados), cuya responsabilidad editorial asume Rootyne. La IA no toma ninguna decisión autónoma y no produce ninguna interpretación médica. Un biólogo médico diplomado, inscrito en el Colegio de Médicos, ejerce un control humano sistemático sobre todos los resultados y firma cada recomendación.

  • Datos de registro : dirección de correo electrónico, nombre y apellidos (a través de Google o correo/contraseña).
  • Perfil de salud : sexo, tipo de dieta y duración, complementos alimenticios actuales, tratamientos médicos eventuales, preocupaciones de bienestar, situación especial (embarazo, lactancia, deportista).
  • Datos de salud : resultados de analíticas de sangre importados (PDF), valores biológicos extraídos, recomendaciones validadas por el biólogo médico.

3. Finalidades del tratamiento

Tus datos se utilizan para:

  • Crear y gestionar tu cuenta de usuario.
  • Permitir al biólogo médico interpretar tus resultados y ofrecerte recomendaciones personalizadas en materia de complementación alimentaria.
  • Conservar el historial de tus análisis y recomendaciones.
  • Tramitar y enviar tus pedidos de complementos alimenticios.

4. Base legal

El tratamiento de los datos ordinarios se basa en la ejecución del contrato (artículo 6.1.b del RGPD). El tratamiento de tus datos de salud se basa en tu consentimiento explícito (artículo 9§2.a del RGPD), otorgado mediante un acto positivo claro (casilla no premarcada) antes de cualquier carga de analítica de sangre. Puedes retirar este consentimiento en cualquier momento contactando a dpo@rootyne.health, sin que ello afecte a la licitud del tratamiento anterior.

5. Protección reforzada de los datos de salud

Tus datos de salud (analíticas de sangre y recomendaciones) son datos sensibles en el sentido del artículo 4§15 del RGPD. Se benefician de las siguientes protecciones: alojamiento exclusivo en Scaleway SAS, certificado «Alojamiento de Datos de Salud» (HDS) de conformidad con el artículo L.1111-8 del Código de Salud Pública francés, con alojamiento en Francia; acceso estrictamente limitado al biólogo médico y al personal técnico estrictamente necesario; ningún uso con fines comerciales o publicitarios; ningún intercambio con terceros fuera de la prestación del servicio.

6. Alojamientos y subcontratistas

Rootyne recurre a los siguientes proveedores, vinculados por un acuerdo de tratamiento de datos conforme al RGPD:

  • Google Firebase (Google LLC) — autenticación y datos de perfil no sanitarios. Alojamiento configurado en la Unión Europea. Transferencia fuera de la UE regulada por las Cláusulas Contractuales Tipo (CCT).
  • Vercel Inc. — alojamiento de la aplicación web únicamente. Los datos de salud no transitan por Vercel. Transferencia fuera de la UE regulada por las CCT.
  • Anthropic, PBC — procesamiento por inteligencia artificial. Antes de cualquier envío, los datos son anonimizados: toda información identificativa (nombre, apellidos, fecha de nacimiento, identificador de laboratorio) es eliminada. Solo se transmiten los valores biológicos brutos y los datos de perfil no identificativos. Los datos no se utilizan para entrenar los modelos (Zero Data Retention). Transferencia fuera de la UE regulada por las CCT.
  • Stripe, Inc. — procesamiento de pagos en línea. Stripe recibe la dirección de correo electrónico y los datos de pago (número de tarjeta, etc.) necesarios para la transacción. No se transmiten datos de salud a Stripe. Transferencia fuera de la UE regulada por las CCT.
  • Resend, Inc. — envío de correos electrónicos transaccionales (confirmación de pago, acceso a los resultados). Resend solo recibe la dirección de correo electrónico del destinatario. Transferencia fuera de la UE regulada por las CCT.
  • Upstash, Inc. — limitación de frecuencia (rate limiting) para la protección contra abusos. Solo se procesan metadatos técnicos (dirección IP anonimizada), ningún dato personal identificativo. Transferencia fuera de la UE regulada por las CCT.
  • Médico(s) biólogo(s) colaborador(es) — validación profesional de los análisis de sangre. Los médicos biólogos intervienen como encargados del tratamiento en el sentido del artículo 28 del RGPD, en el marco de un acuerdo de tratamiento de datos. Su acceso se limita estrictamente a los análisis que les son asignados para validación. Los datos de salud se alojan en Francia en un proveedor certificado HDS y nunca se transfieren fuera de este entorno seguro. Los médicos biólogos están sujetos al secreto profesional (art. L.1110-4 del Código de Salud Pública francés) y a las obligaciones deontológicas del Colegio Nacional de Médicos.

7. Duración de conservación

Datos de cuenta y perfil de salud: duración de actividad de la cuenta, eliminación en un plazo de 30 días tras el cierre. Datos de salud (analíticas y recomendaciones): duración de actividad de la cuenta, con un límite de 5 años desde el último análisis. Datos de pedidos: 10 años (obligación contable legal). En caso de eliminación de la cuenta, todos los datos personales y de salud se eliminan en un plazo de 30 días, salvo obligación legal de conservación.

8. Tus derechos

De conformidad con los artículos 15 a 22 del RGPD, dispones de los siguientes derechos:

  • Derecho de acceso: obtener una copia de tus datos personales.
  • Derecho de rectificación: hacer corregir datos inexactos o incompletos.
  • Derecho de supresión: solicitar la eliminación de tus datos (con sujeción a las obligaciones legales de conservación).
  • Derecho a la portabilidad: recibir tus datos en un formato estructurado y legible por máquina.
  • Derecho de retirada del consentimiento: retirar tu consentimiento al tratamiento de datos de salud en cualquier momento.

Para ejercer estos derechos: dpo@rootyne.health. Rootyne se compromete a responder en un plazo de un mes. En caso de respuesta insatisfactoria, puedes presentar una reclamación ante la CNIL (www.cnil.fr — 3 Place de Fontenoy, 75334 París Cedex 07).

9. Cookies

Rootyne solo utiliza cookies técnicas estrictamente necesarias para el funcionamiento del servicio (gestión de sesión de autenticación). Estas cookies no requieren tu consentimiento (artículo 82 de la Ley francesa de Informática y Libertades). No se utilizan cookies publicitarias ni de seguimiento. Rootyne utiliza <b>Umami</b>, una herramienta de análisis de audiencia respetuosa con la privacidad, que funciona <b>sin cookies</b> y no recopila ningún dato personal identificativo (sin dirección IP, sin fingerprinting). Las estadísticas son agregadas y anónimas.

10. Seguridad

Rootyne implementa las siguientes medidas para proteger tus datos: cifrado de comunicaciones (HTTPS/TLS), autenticación segura, acceso a los datos restringido según el principio de mínimo privilegio, alojamiento de datos de salud en un proveedor certificado HDS, acuerdo de tratamiento de datos firmado con cada subcontratista. En caso de violación de datos, la CNIL será notificada en un plazo de 72 horas de conformidad con el artículo 33 del RGPD.

Política de privacidad | Rootyne