Política de tratamiento de datos personales
My Baby Log es una aplicación en la que una familia registra el día a día de un menor — sueño, alimentación, crecimiento, salud, recuerdos — y lo comparte con las personas que lo cuidan. Eso significa que tratamos datos de salud de niños, niñas y adolescentes. Este documento explica exactamente qué recogemos, por qué, con quién lo compartimos, cuánto tiempo lo conservamos y qué puedes hacer al respecto.
1. Quién es el responsable
El responsable del tratamiento es Giovanny Manchola, persona natural domiciliada en Colombia, en su condición de desarrollador y operador de la aplicación My Baby Log.
Canal de atención para cualquier asunto relacionado con tus datos personales: legal@mybabylog.net.
2. Alcance
Esta política cubre la aplicación móvil My Baby Log para iOS y Android, el
servicio que la respalda en api.mybabylog.net y este sitio web.
No cubre los servicios de terceros a los que puedas llegar desde la
aplicación, que se rigen por sus propias políticas.
3. Sobre quién tratamos datos
Hay dos clases de personas involucradas, y conviene distinguirlas:
- Los cuidadores — las personas adultas que crean una cuenta y usan la aplicación: madres, padres, abuelos, niñeras, familiares.
- El menor — el niño, niña o adolescente cuyo desarrollo se registra. El menor no tiene cuenta y no usa la aplicación; sus datos los aportan los cuidadores.
Quien crea el perfil de un menor declara, al hacerlo, que es su representante legal o que actúa con la autorización de este. Ese punto es el fundamento de todo el tratamiento descrito aquí.
4. Qué datos tratamos
Solo tratamos lo que los cuidadores introducen en la aplicación, más lo mínimo que el servicio necesita para funcionar. No compramos datos, no los obtenemos de terceros y no rastreamos tu actividad fuera de la aplicación.
| Categoría | Qué incluye |
|---|---|
| Cuenta e identidad | Correo electrónico, contraseña (almacenada únicamente como hash, nunca en texto claro), nombre, foto de perfil, fecha de nacimiento, idioma, zona horaria y país de registro. |
| Inicio de sesión con Google o Apple | El identificador que el proveedor nos entrega y el correo asociado en el momento de vincular la cuenta. Nunca recibimos tu contraseña de Google o de Apple. |
| Sesiones y dispositivos | Identificador del dispositivo, etiqueta que le asignas, testigos de sesión (almacenados como hash), fechas de emisión y revocación, y el testigo de notificaciones push. |
| Perfil del menor | Nombre, sexo, fecha de nacimiento o fecha probable de parto, país, medidas al nacer (peso, talla, perímetro cefálico, semanas de gestación) y las notas libres que añadas. |
| Rutina diaria | Registros de alimentación, sueño y pañales, con sus horas, cantidades y notas. |
| Crecimiento | Peso, talla y perímetro cefálico a lo largo del tiempo. |
| Salud | Grupo sanguíneo, alergias y sus reacciones, condiciones diagnosticadas, medicamentos con dosis y pautas, citas médicas con su motivo y diagnóstico, episodios de enfermedad con síntomas y mediciones de temperatura, historial de vacunación, y los datos de contacto de los profesionales de salud que registres. |
| Embarazo | Registros del seguimiento del embarazo, cuando se usa esa etapa. |
| Recuerdos y fotos | Imágenes que subes, sus textos, hitos del desarrollo y eventos familiares. |
| Community (opcional) | Publicaciones, comentarios, reacciones, seguimientos, bloqueos y reportes de contenido. |
| Cuidadores y permisos | Quién tiene acceso a qué menor, con qué rol y parentesco, las invitaciones enviadas, y los registros de auditoría de cambios de permisos y de compartición. |
| Ubicación (opcional) | Latitud, longitud, precisión y momento de la captura. Está desactivada por defecto y solo funciona si la activas expresamente. |
| Preferencias y consentimientos | Ajustes de notificaciones, metas, inventario de suministros, y el registro de cada consentimiento que otorgas o retiras, con su versión y su fecha. |
5. Datos de menores y datos de salud
Estas dos categorías reciben una protección reforzada y es importante que entiendas cómo las tratamos.
Datos de niñas, niños y adolescentes
En Colombia, el artículo 7 de la Ley 1581 de 2012 parte de una prohibición general de tratar datos de menores, y solo la levanta cuando el tratamiento responde al interés superior del menor y asegura el respeto de sus derechos fundamentales. Cumplido eso, la autorización la otorga su representante legal, después de que el menor haya ejercido su derecho a ser escuchado, valorando su opinión según su madurez y su capacidad de comprender el asunto.
Aplicado a esta aplicación, eso significa que:
- El tratamiento existe en beneficio del propio menor: llevar su historial de salud y desarrollo, y permitir que quienes lo cuidan estén coordinados.
- La autorización la da el representante legal, que es quien crea el perfil y acepta esta política.
- A medida que el menor crece, esperamos de quien lo representa que lo involucre en las decisiones sobre sus propios datos — muy especialmente en la decisión de publicar información suya en Community.
Datos de salud
Los datos de salud son datos sensibles. De ello se derivan dos consecuencias concretas:
- Nunca estás obligado a entregarlos. La aplicación funciona sin que registres una sola entrada médica: los módulos de salud, vacunas y enfermedades son opcionales.
- Su tratamiento requiere tu autorización expresa, que es la que otorgas al aceptar esta política y al usar esos módulos.
6. Para qué los usamos
- Prestar el servicio: guardar los registros y mostrarlos organizados.
- Sincronizar la información entre los dispositivos de los cuidadores que tienen acceso al mismo menor.
- Enviar recordatorios y avisos que tú configuras (vacunas, rutinas, actividad de otros cuidadores).
- Enviar correos imprescindibles de la cuenta: verificación del correo, restablecimiento de contraseña, avisos de seguridad.
- Mantener la seguridad de la cuenta y detectar accesos indebidos.
- Atender tus solicitudes y cumplir obligaciones legales.
No usamos tus datos para publicidad, no los vendemos y no los cedemos a terceros con fines comerciales. La aplicación no incorpora SDK de analítica de terceros.
7. Fundamento del tratamiento
En Colombia, el tratamiento se basa en tu autorización previa, expresa e informada. La aplicación la solicita antes de dejarte entrar y deja constancia de qué versión de qué documento aceptaste y cuándo.
Si te encuentras en el Espacio Económico Europeo o en el Reino Unido, el RGPD también te ampara. En ese caso los fundamentos son: la ejecución del contrato (art. 6.1.b) para las funciones esenciales; tu consentimiento (art. 6.1.a) para las funciones opcionales; nuestro interés legítimo (art. 6.1.f) en mantener el servicio seguro; y tu consentimiento explícito (art. 9.2.a) para los datos de salud.
8. Funciones opcionales con su propio consentimiento
Dos funciones van más allá del uso privado entre cuidadores, así que tienen un consentimiento separado que puedes dar o retirar por su cuenta, sin perder el resto de la aplicación:
- Community — comparte información de un menor más allá de tus cuidadores directos. Está desactivada salvo que la habilites para ese menor en concreto.
- Ubicación — registra la ubicación del cuidador. Está desactivada por defecto.
Ambos se gestionan en Ajustes → Mis consentimientos, donde además puedes ver todo lo que has aceptado y retirarlo.
9. Quién más trata los datos
Para operar el servicio nos apoyamos en los siguientes proveedores, que tratan datos personales por nuestra cuenta y siguiendo nuestras instrucciones:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Hetzner Cloud | Servidor y base de datos donde se guarda toda la información de la cuenta | Helsinki, Finlandia (Unión Europea) |
| Cloudflare R2 | Almacenamiento de las fotos que subes | Red global de Cloudflare |
| Envío de los correos de la cuenta, e inicio de sesión con Google cuando eliges esa opción | Infraestructura global de Google | |
| Apple | Inicio de sesión con Apple cuando eliges esa opción | Infraestructura global de Apple |
| Expo | Entrega de las notificaciones push a tu dispositivo | Infraestructura de Expo |
10. Transferencias internacionales
El servidor y la base de datos están en Finlandia, dentro de la Unión Europea. Si resides en Colombia, en Perú o en cualquier otro país, tus datos y los del menor se almacenan allí. Los proveedores de la tabla anterior pueden tratar datos desde otros países en el marco de su propia infraestructura.
11. Cuánto tiempo los conservamos
Mientras la cuenta está activa, conservamos la información para poder mostrártela — ese es el propósito de la aplicación. Cuando borras algo, esto es lo que ocurre exactamente:
| Qué borras | Qué pasa |
|---|---|
| El perfil de un menor | Queda oculto de inmediato y es recuperable durante 30 días. Pasado ese plazo se elimina de forma permanente, incluidas sus fotos. |
| Tu cuenta | Se desactiva de inmediato y puedes recuperarla durante 30 días volviendo a iniciar sesión. Pasado ese plazo, tus datos personales — nombre, correo e identificadores de inicio de sesión — se eliminan de forma permanente. |
| Registros de auditoría de permisos y compartición | Se conservan 6 meses y luego se eliminan. |
| Marcas internas de borrado (para sincronizar dispositivos) | Se conservan 90 días. |
| Enlaces de verificación de correo y de cambio de contraseña | Caducan a las 24 horas. |
Una consecuencia que conviene tener clara
El contenido que creaste sobre un menor al que siguen accediendo otros cuidadores no desaparece cuando borras tu cuenta: es el historial de ese menor, no tu perfil personal, y borrarlo dejaría huecos en la información de su familia. Lo que sí desaparece es su vínculo contigo: esas entradas dejan de estar atribuidas a tu nombre o a tu correo y pasan a mostrarse únicamente por tu parentesco, como «antiguo cuidador — abuela».
12. Cómo protegemos la información
- La base de datos que la aplicación guarda en tu teléfono está cifrada (SQLCipher, AES-256), y su clave vive en el almacén seguro del sistema operativo.
- Todo el tráfico entre la aplicación y el servidor viaja cifrado con TLS.
- La base de datos aplica seguridad a nivel de fila: el acceso de cada cuidador a cada menor se comprueba en el propio motor, por debajo de la lógica de la aplicación.
- Las contraseñas se guardan solo como hash. Nadie, nosotros incluidos, puede leerlas.
- Puedes bloquear la aplicación con el método biométrico del dispositivo, ver la lista de sesiones abiertas y cerrarlas todas de golpe.
- La aplicación bloquea las capturas de pantalla de su contenido.
Ningún sistema es invulnerable. Lo anterior describe las medidas que tomamos, no una garantía de seguridad absoluta.
13. Tus derechos
Como titular de los datos — o como representante legal del menor — puedes conocer, actualizar y rectificar los datos; solicitar prueba de la autorización otorgada; ser informado sobre su uso; presentar quejas ante la Superintendencia de Industria y Comercio; revocar la autorización o solicitar la supresión de los datos; y acceder gratuitamente a ellos.
Si el RGPD te ampara, tienes además derecho a la limitación del tratamiento, a la portabilidad de tus datos, a oponerte al tratamiento y a presentar una reclamación ante tu autoridad de control.
Buena parte de esto no necesita que nos escribas: desde la propia aplicación puedes editar y borrar cualquier registro, gestionar quién accede a cada menor, revisar y retirar tus consentimientos, cerrar sesiones y eliminar tu cuenta. Para lo demás, escríbenos a legal@mybabylog.net.
Atendemos las consultas en un plazo máximo de diez (10) días hábiles y los reclamos en un plazo máximo de quince (15) días hábiles, prorrogables en los términos que prevé la Ley 1581 de 2012 cuando no sea posible atenderlos dentro de esos plazos.
14. Decisiones automatizadas
No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti o sobre el menor. La aplicación calcula estimaciones — la hora probable de la próxima toma, las vacunas que tocan según la edad — pero son sugerencias que tú puedes ignorar, no decisiones. Nada de lo que muestra la aplicación es consejo médico.
15. Cambios en esta política
Si cambiamos este documento, publicaremos aquí la versión nueva con su fecha. Cuando el cambio sea sustancial, la aplicación te pedirá que lo revises y lo aceptes de nuevo antes de continuar.
16. Contacto y reclamaciones
Escríbenos a legal@mybabylog.net. Si consideras que no hemos atendido tu solicitud como corresponde, puedes acudir a la Superintendencia de Industria y Comercio de Colombia. Si resides en el Espacio Económico Europeo, puedes acudir a la autoridad de protección de datos de tu país.
Personal data processing policy
My Baby Log is an app where a family records a child's everyday life — sleep, feeding, growth, health, memories — and shares it with the people who care for them. That means we handle health data about children. This document explains exactly what we collect, why, who else sees it, how long we keep it, and what you can do about it.
1. Who is responsible
The data controller is Giovanny Manchola, a natural person domiciled in Colombia, as the developer and operator of the My Baby Log app.
For anything concerning your personal data, write to legal@mybabylog.net.
2. Scope
This policy covers the My Baby Log mobile app for iOS and Android, the
service behind it at api.mybabylog.net, and this website. It does
not cover third-party services you may reach from the app, which have their
own policies.
3. Whose data we handle
Two distinct groups of people are involved, and the difference matters:
- Caregivers — the adults who create an account and use the app: mothers, fathers, grandparents, nannies, relatives.
- The child — the infant, child or adolescent whose development is recorded. The child has no account and does not use the app; their data is entered by the caregivers.
Whoever creates a child's profile declares, in doing so, that they are that child's legal representative or act with their authorisation. That is the foundation for everything described here.
4. What data we process
We only process what caregivers enter into the app, plus the minimum the service needs to run. We do not buy data, we do not obtain it from third parties, and we do not track your activity outside the app.
| Category | What it covers |
|---|---|
| Account and identity | Email address, password (stored only as a hash, never in clear text), name, profile picture, date of birth, language, time zone and country of signup. |
| Sign-in with Google or Apple | The identifier the provider hands us and the email address associated at the time the account is linked. We never receive your Google or Apple password. |
| Sessions and devices | Device identifier, the label you give it, session tokens (stored as hashes), issue and revocation timestamps, and the push notification token. |
| Child profile | Name, sex, birth date or due date, country, measurements at birth (weight, height, head circumference, gestational weeks) and any free-text notes you add. |
| Daily routine | Feeding, sleep and diaper entries, with their times, amounts and notes. |
| Growth | Weight, height and head circumference over time. |
| Health | Blood type, allergies and their reactions, diagnosed conditions, medications with doses and schedules, medical appointments with their reason and diagnosis, illness episodes with symptoms and temperature readings, vaccination history, and the contact details of any healthcare providers you record. |
| Pregnancy | Pregnancy tracking entries, when that stage is used. |
| Memories and photos | Images you upload, their captions, developmental milestones and family events. |
| Community (optional) | Posts, comments, reactions, follows, blocks and content reports. |
| Caregivers and permissions | Who has access to which child, with what role and relationship, the invitations sent, and audit records of permission and sharing changes. |
| Location (optional) | Latitude, longitude, accuracy and capture time. It is off by default and only works if you explicitly turn it on. |
| Preferences and consents | Notification settings, goals, supply inventory, and a record of every consent you grant or withdraw, with its version and date. |
5. Children's data and health data
These two categories get heightened protection, and it is worth being explicit about how we treat them.
Data about children and adolescents
In Colombia, article 7 of Law 1581 of 2012 starts from a general prohibition on processing minors' data, and lifts it only where the processing serves the child's best interest and ensures respect for their fundamental rights. Once that is met, authorisation is granted by their legal representative, after the child has exercised their right to be heard, with their opinion weighed according to their maturity and their capacity to understand the matter.
Applied to this app, that means:
- The processing exists for the child's own benefit: keeping their health and development history, and letting the people who care for them stay coordinated.
- Authorisation is given by the legal representative, who is the person who creates the profile and accepts this policy.
- As the child grows, we expect whoever represents them to involve them in decisions about their own data — most of all in the decision to publish anything about them in Community.
Health data
Health data is sensitive data. Two concrete consequences follow:
- You are never obliged to provide it. The app works without a single medical entry: the health, vaccine and illness modules are optional.
- Processing it requires your explicit authorisation, which is what you give by accepting this policy and using those modules.
6. What we use it for
- Running the service: storing your entries and presenting them organised.
- Syncing information between the devices of caregivers who have access to the same child.
- Sending the reminders and alerts you configure (vaccines, routines, other caregivers' activity).
- Sending essential account email: address verification, password resets, security notices.
- Keeping the account secure and detecting improper access.
- Handling your requests and meeting legal obligations.
We do not use your data for advertising, we do not sell it, and we do not hand it to third parties for commercial purposes. The app ships no third-party analytics SDK.
7. Legal basis
In Colombia, processing rests on your prior, express and informed authorisation. The app asks for it before letting you in, and records which version of which document you accepted, and when.
If you are in the European Economic Area or the United Kingdom, the GDPR also protects you. There, the bases are: performance of the contract (art. 6(1)(b)) for the core features; your consent (art. 6(1)(a)) for optional features; our legitimate interest (art. 6(1)(f)) in keeping the service secure; and your explicit consent (art. 9(2)(a)) for health data.
8. Optional features with their own consent
Two features reach beyond private use among caregivers, so each has a separate consent you can grant or withdraw on its own, without losing the rest of the app:
- Community — shares information about a child beyond your direct caregivers. It stays off unless you enable it for that specific child.
- Location — records the caregiver's location. It is off by default.
Both are managed under Settings → My consents, where you can also review everything you have accepted and withdraw it.
9. Who else processes the data
We rely on the following providers to run the service. They process personal data on our behalf and on our instructions:
| Provider | Purpose | Where |
|---|---|---|
| Hetzner Cloud | Server and database holding all account information | Helsinki, Finland (European Union) |
| Cloudflare R2 | Storage for the photos you upload | Cloudflare's global network |
| Delivery of account email, and Sign in with Google when you choose it | Google's global infrastructure | |
| Apple | Sign in with Apple when you choose it | Apple's global infrastructure |
| Expo | Delivery of push notifications to your device | Expo's infrastructure |
10. International transfers
The server and the database sit in Finland, inside the European Union. If you live in Colombia, Peru or anywhere else, your data and the child's is stored there. The providers in the table above may process data from other countries as part of their own infrastructure.
11. How long we keep it
While the account is active, we keep the information so we can show it back to you — that is the point of the app. When you delete something, here is exactly what happens:
| What you delete | What happens |
|---|---|
| A child's profile | It is hidden immediately and recoverable for 30 days. After that it is permanently erased, photos included. |
| Your account | It is deactivated immediately and you can recover it for 30 days by signing in again. After that, your personal data — name, email and sign-in identifiers — is permanently erased. |
| Permission and sharing audit records | Kept for 6 months, then deleted. |
| Internal deletion markers (used to sync devices) | Kept for 90 days. |
| Email verification and password reset links | Expire after 24 hours. |
One consequence worth being clear about
Content you created about a child whom other caregivers still access does not disappear when you delete your account: it is that child's history, not your personal profile, and removing it would leave holes in their family's records. What does disappear is its link to you: those entries stop being attributed to your name or email and are shown only by your relationship, as "former caregiver — grandmother".
12. How we protect the information
- The database the app keeps on your phone is encrypted (SQLCipher, AES-256), and its key lives in the operating system's secure store.
- All traffic between the app and the server is encrypted with TLS.
- The database enforces row-level security: each caregiver's access to each child is checked in the database engine itself, underneath the application's own logic.
- Passwords are stored only as hashes. Nobody, ourselves included, can read them.
- You can lock the app with your device's biometrics, see the list of open sessions, and sign out of all of them at once.
- The app blocks screenshots of its content.
No system is invulnerable. The above describes the measures we take, not a guarantee of absolute security.
13. Your rights
As the data subject — or as the child's legal representative — you may know, update and rectify the data; request proof of the authorisation given; be informed about its use; lodge complaints with the Superintendency of Industry and Commerce; revoke the authorisation or request erasure; and access the data free of charge.
If the GDPR protects you, you also have the right to restriction of processing, to data portability, to object to processing, and to lodge a complaint with your supervisory authority.
Much of this needs no message to us: from inside the app you can edit and delete any entry, manage who has access to each child, review and withdraw your consents, close sessions, and delete your account. For anything else, write to legal@mybabylog.net.
We answer queries within a maximum of ten (10) business days and complaints within a maximum of fifteen (15) business days, extendable on the terms Law 1581 of 2012 provides where meeting those deadlines is not possible.
14. Automated decisions
We make no automated decisions producing legal effects on you or on the child. The app computes estimates — the likely time of the next feed, which vaccines are due at a given age — but those are suggestions you are free to ignore, not decisions. Nothing the app shows is medical advice.
15. Changes to this policy
If we change this document, we will publish the new version here with its date. Where the change is substantial, the app will ask you to review and accept it again before continuing.
16. Contact and complaints
Write to legal@mybabylog.net. If you believe we have not handled your request properly, you may turn to Colombia's Superintendency of Industry and Commerce. If you live in the European Economic Area, you may turn to your country's data protection authority.