Grain Grain
Funciones Precios Soporte

Política de privacidad

Última actualización: 8 de septiembre de 2026

Idioma English Deutsch Français Italiano Español

Esta página es una traducción de cortesía. Solo la versión en inglés es vinculante: si esta traducción y la política de privacidad en inglés difieren, prevalece la versión en inglés. Las demás páginas de este sitio solo están disponibles en inglés.

Grain («nosotros», «nos» o «nuestro») está operada por Sonder Business. Nos tomamos tu privacidad en serio. Esta política explica qué información recopilamos, por qué la recopilamos y cómo puedes controlarla. Esta política cumple el Reglamento General de Protección de Datos de la UE (RGPD), la UK Data Protection Act 2018, la California Consumer Privacy Act (CCPA) y la Personal Information Protection and Electronic Documents Act de Canadá (PIPEDA).

1. Información que recopilamos

1.1 Información que tú facilitas

  • Información de la cuenta: dirección de correo electrónico y contraseña. Para usar la app hace falta una cuenta. «Iniciar sesión con Apple» comparte, de forma opcional, tu nombre y una dirección de correo de reenvío.
  • Preferencias de salud: objetivos dietéticos, preferencias alimentarias, alergias, condiciones de salud, ingredientes a evitar, certificaciones preferidas, tiendas preferidas. Todo ello es opcional y se guarda para personalizar tus puntuaciones Grain. Parte de esa información son datos de salud, que el RGPD trata como categoría especial (art. 9): por eso solo los recopilamos si decides introducirlos y los tratamos sobre la base de tu consentimiento explícito.
  • Personas para las que compras: si añades familiares, el nombre o apodo y el emoji que asignas a cada persona, junto con las alergias, condiciones de salud, preferencias alimentarias e ingredientes a evitar que registras para ella. Estos registros se almacenan con tu cuenta en nuestros servidores, de modo que te acompañan de un dispositivo a otro. Nunca se envían a nuestros proveedores de IA, no se usan para analítica y jamás sirven para decidir lo que ve otra persona. Se incluyen en la exportación de tus datos y se eliminan junto con tu cuenta. Añade a alguien solo cuando haya dado su acuerdo: la persona añadida no ve una pantalla de consentimiento propia, así que eres tú quien debe informarla.
  • Preguntas y búsquedas que escribes: las preguntas de texto libre que planteas en Ask Grain y la conversación a la que pertenecen, además de los nombres de producto y los términos que introduces en la búsqueda de productos, en Explore y en la entrada manual.
  • Reseñas y favoritos: los productos que guardas o valoras.

Las preguntas y los términos de búsqueda que escribes se envían a nuestro proveedor de IA (Google Gemini) para responderlos, que es justamente lo que hacen esas funciones. Tus preferencias de salud son distintas: se envían a Gemini si, y solo si, activas «Personalizar la IA con el perfil de salud» en la app. Grain pide ese permiso por separado, mediante un aviso propio dentro de la app, antes del primer envío; aceptar nuestros Términos no equivale a ese consentimiento. Si lo rechazas, o si aún no se te ha preguntado, esos campos se eliminan de cada solicitud a la IA antes de que salga de tu dispositivo. Puedes retirar el permiso en cualquier momento desde el panel Ajustes de tu pestaña de perfil, y la retirada se aplica a todos los dispositivos con sesión iniciada en tu cuenta. Consulta la sección 4.

1.2 Información recopilada automáticamente

  • Historial de escaneos: los códigos de barras que escaneas y cuándo, vinculados a tu cuenta. Para usar la app hace falta una cuenta de Grain, así que no existe un modo anónimo.
  • Datos de dispositivo y uso: versión de la app, modelo del dispositivo, versión de iOS, informes de fallos y eventos de interacción, como qué pantallas visitas. Esto se recoge mediante Firebase Analytics y Crashlytics, y solo si das tu consentimiento: ambos están desactivados en la app tal como se distribuye y siguen así hasta que aceptas en la pantalla de privacidad del primer arranque. Los datos son seudónimos, no anónimos. Cada evento lleva un identificador derivado del ID de tu cuenta (un hash unidireccional del mismo), que nos permite distinguir las sesiones de una misma persona y también nos permite vincularlas de vuelta a tu cuenta. Los eventos de escaneo y de producto envían el código de barras escaneado como hash unidireccional abreviado, no como el número impreso en el envase. Los eventos de búsqueda envían la longitud de tu consulta y cuántos resultados hubo, nunca el término buscado.
  • Token de notificaciones push: si permites las notificaciones, el token push de Apple de tu dispositivo, junto con su zona horaria y la región de app que hayas seleccionado, para que los avisos lleguen a una hora local razonable y solo donde la app pueda mostrarlos. El token se registra únicamente después de que hayas concedido el permiso de notificaciones de iOS. Consulta la sección 4.1.
  • Datos de compra: el estado de tu suscripción y su fecha de vencimiento, que Apple nos comunica cuando te suscribes a través de la App Store. No accedemos a tu método de pago: Apple gestiona todas las transacciones.

1.3 Fotos que decides enviar

El escaneo de códigos de barras ocurre en tu dispositivo, y los fotogramas de cámara usados para leer un código nunca se suben. Algunas funciones opcionales funcionan de otra manera, y queremos ser claros al respecto:

  • Photo Identify: cuando fotografías un producto para identificarlo, esa foto se sube a nuestros servidores y se entrega a nuestro proveedor de IA (Google Gemini) para reconocer el producto. Se usa para ese análisis.
  • Completado de etiqueta («fotografía la etiqueta»): cuando fotografías una lista de ingredientes o una tabla nutricional para completar los datos de un producto, esa foto se sube, se analiza con IA y se conserva en un registro de moderación y auditoría, junto con la corrección de datos resultante, para que podamos revisar la exactitud de los datos de producto aportados y detectar abusos. Estas fotos deben mostrar el envase del producto, no personas: mantente tú y mantén a los demás fuera del encuadre.
  • Adjuntos en Ask Grain: cuando adjuntas una foto a una pregunta en Ask Grain, esa imagen se sube y se entrega a nuestro proveedor de IA para responder a tu pregunta. Se usa para esa conversación.

Cualquiera de estas fotos puede proceder de tu cámara o, si así lo eliges, de tu fototeca. En ambos casos solo se envía la imagen concreta que seleccionas. Las fotos solo se capturan y se suben cuando usas activamente alguna de estas funciones. Google no usa los datos enviados en virtud de nuestro acuerdo de API para entrenar sus modelos.

1.4 Lo que NO recopilamos

  • No recopilamos datos de ubicación precisa.
  • No te rastreamos en otras apps ni en otros sitios web.
  • Grain nunca lee tu fototeca. Cuando eliges una foto, iOS nos entrega solo esa imagen, y la app no tiene acceso al resto de tu fototeca. Grain puede guardar una imagen de tarjeta de puntuación en tu fototeca, pero solo si se lo pides. Nunca subimos imágenes de cámara o de la fototeca fuera de las funciones descritas en la sección 1.3.

2. Cómo usamos tu información

  • Prestar el servicio: buscar productos, generar explicaciones de ingredientes con IA, personalizar puntuaciones, guardar tu historial.
  • Mejorar la app: entender qué funciones se usan, diagnosticar fallos, corregir errores. Para esto se usa la analítica sujeta a consentimiento descrita en la sección 1.2 y nada más.
  • Comunicarnos contigo: responder a solicitudes de soporte y enviar correos esenciales de cuenta y seguridad, por ejemplo el mensaje que confirma que se cambió tu contraseña.
  • Avisarte: enviar las notificaciones push descritas en la sección 4.1, si las has permitido: alertas de retirada de productos y cambios de ingredientes en productos que has escaneado o guardado, y un aviso cuando una foto de etiqueta que enviaste completa un producto.
  • Cumplir la ley: atender solicitudes legales válidas, hacer cumplir nuestros Términos del servicio.

No vendemos tu información personal a terceros. No te mostramos publicidad. No usamos tus datos para entrenar modelos de IA que se ofrezcan a otras empresas.

3. Bases jurídicas del tratamiento (RGPD)

  • Contrato: para prestar el servicio que has solicitado (escaneo, cuenta, suscripciones).
  • Consentimiento: la analítica de la app y los informes de fallos, que están desactivados en la app tal como se distribuye, se piden en el primer arranque y se pueden cambiar en cualquier momento en Perfil y luego Privacidad; las notificaciones push, que permites y revocas en los Ajustes de iOS; y cualquier función de personalización opcional que actives. Cuando el tratamiento afecta a datos de salud, ya sean tus propias alergias y condiciones o las que registras para las personas para las que compras, nos basamos en el consentimiento explícito del artículo 9, apartado 2, letra a): el tuyo, recabado mediante el aviso propio de la app descrito en la sección 1.1, y, para cualquier otra persona que añadas, el permiso que debes obtener de ella antes de introducir sus datos.
  • Interés legítimo: seguridad y prevención de abusos, lo que cubre el registro de moderación descrito en la sección 1.3 y los límites de frecuencia que mantienen el servicio disponible. No nos basamos en el interés legítimo para la analítica ni para los informes de fallos.
  • Obligación legal: para cumplir la legislación aplicable.

4. Servicios de terceros

Compartimos datos limitados con los siguientes proveedores de servicios, cada uno de los cuales está obligado contractualmente a proteger tus datos:

  • Supabase (base de datos y autenticación): almacena tu cuenta, tu perfil de salud, las personas para las que compras, tu historial de escaneos, tus favoritos y el token push de tu dispositivo. Alojado por Supabase en Estados Unidos (AWS us-east-1).
  • Google Gemini (IA): enviamos texto de producto e ingredientes; las fotos que envías al usar Photo Identify o el completado de etiqueta (consulta la sección 1.3); las preguntas de texto libre que planteas en Ask Grain, junto con la conversación a la que pertenecen; los nombres de producto y términos de búsqueda que escribes; y, solo mientras tengas activado «Personalizar la IA con el perfil de salud», los campos de tu propio perfil de salud: objetivos dietéticos, preferencias alimentarias, alergias, condiciones de salud e ingredientes que nos has pedido evitar. Con ese ajuste desactivado, o antes de que se te haya preguntado, esos campos del perfil de salud se eliminan de la solicitud y nunca llegan a Google. Lo que registras sobre las personas para las que compras nunca se envía a Google, tanto si ese ajuste está activado como si no. Google no usa estos datos para entrenar sus modelos en virtud de nuestro acuerdo de API.
  • Anthropic (IA, sin uso actual): nuestro backend incluye un enrutador de modelos capaz de atender una sola función, la búsqueda de alternativas más saludables, con el modelo Claude de Anthropic en lugar de Gemini. Está desactivado. El enrutador toma ese camino solo cuando hemos configurado tanto una clave de API de Anthropic como una lista explícita de tareas, y no hay ninguna tarea en esa lista, de modo que no se envía ningún dato a Anthropic. Si algún día lo activáramos, Anthropic recibiría el mismo prompt de producto e ingredientes que recibe Gemini para esa única función, y no recibiría los datos de tu cuenta, tu perfil de salud ni las personas para las que compras. Actualizaremos esta política antes de activarlo.
  • Serper (búsqueda de imágenes): cuando un producto escaneado no tiene imagen registrada, consultamos la API de búsqueda de imágenes de Serper para encontrar una foto del producto. Enviamos únicamente el nombre del producto y la marca, y ningún dato de usuario. Las imágenes se almacenan en caché de forma permanente, así que nunca volvemos a consultar el mismo producto.
  • Resend (correo transaccional): envía los correos de cuenta y seguridad, por ejemplo la notificación que confirma que se cambió tu contraseña. Recibe tu dirección de correo y el contenido de ese mensaje. Sin correo comercial.
  • Firebase (Google): Analytics y Crashlytics, y solo si has dado tu consentimiento. Recibe datos seudónimos de dispositivo y uso según lo descrito en la sección 1.2, incluidos el identificador derivado de la cuenta y los códigos de barras en forma de hash.
  • Apple (App Store y notificaciones push): gestiona todos los pagos y puede compartir con nosotros identificadores de transacción. Apple también opera el Apple Push Notification service (APNs), que entrega nuestras notificaciones: Apple recibe el token push de tu dispositivo y el mensaje que le enviamos.

4.1 Notificaciones push

Si permites las notificaciones, Grain envía tres tipos de mensaje push y ninguno más. Nunca enviamos push comerciales.

  • Alertas de retirada: un producto que escaneaste o guardaste en los últimos doce meses está sujeto a una retirada. Estas llegan a cualquier cuenta, gratuita o de pago.
  • Cambios de ingredientes: un producto que escaneaste o guardaste en los últimos doce meses cambia sus ingredientes, o su información nutricional se mueve lo bastante como para cambiar su puntuación. Estas llegan solo a suscriptores, como máximo una al día.
  • Fotos de etiqueta: una foto de etiqueta que enviaste ya se ha procesado, y el producto que completa ya tiene puntuación.

Las notificaciones de retirada y de cambio de ingredientes se retienen fuera del horario de silencio, de 21:00 a 8:00 en la zona horaria de tu dispositivo. Para poder entregarlas guardamos en nuestra base de datos el token push de Apple de tu dispositivo, su zona horaria y tu región de app, y pasamos el token y el mensaje al servicio push de Apple. Puedes desactivar las notificaciones en cualquier momento en los Ajustes de iOS, en Notificaciones, y dejamos de enviarlas. Cuando Apple nos indica que un token ya no es válido, lo eliminamos.

5. Tus derechos

Conforme al RGPD, la CCPA, la PIPEDA y leyes similares, tienes derecho a:

  • Acceso: solicitar una copia de todos los datos que conservamos sobre ti. Usa el botón «Descargar mis datos» en la app (Perfil → Ajustes de la cuenta).
  • Rectificación: editar cualquier dato del perfil directamente en la app.
  • Supresión: eliminar de forma permanente tu cuenta y todos los datos asociados desde Perfil → Ajustes de la cuenta → Eliminar cuenta.
  • Portabilidad: exportar tus datos como archivo JSON.
  • Limitación u oposición: a determinados tratamientos. Contáctanos para ejercer este derecho.
  • Retirada del consentimiento: en cualquier momento, para cualquier tratamiento basado en el consentimiento.
  • Reclamación: ante tu autoridad de protección de datos (por ejemplo, la autoridad de tu Estado miembro de la UE o la Information Commissioner's Office del Reino Unido).

6. Conservación de datos

Conservamos tus datos mientras tu cuenta esté activa. Cuando eliminas tu cuenta, borramos todos los datos asociados en un plazo de 30 días, salvo cuando la conservación sea obligatoria por ley (por ejemplo, los registros de transacciones con fines fiscales, normalmente 7 años). Los tokens de notificaciones push se eliminan además en cuanto Apple nos indica que un token ya no es válido, sin esperar a la eliminación de la cuenta.

7. Seguridad de los datos

Todos los datos se transmiten por HTTPS. Los datos en reposo están cifrados. Usamos seguridad a nivel de fila en nuestra base de datos para que cada usuario solo pueda acceder a sus propios datos. Las contraseñas se almacenan con hash mediante algoritmos estándar del sector y nunca las vemos en texto claro.

8. Transferencias internacionales

Los datos de tu cuenta, tu perfil de salud y tus escaneos se almacenan en Estados Unidos. Para las personas en la UE, el Reino Unido o Suiza esto constituye una transferencia internacional: nos basamos en las cláusulas contractuales tipo de la UE (CCT) con Supabase, y Google Gemini lo presta Google LLC, que está certificada en el marco EU-U.S. Data Privacy Framework y ofrece CCT. Tus derechos con arreglo al RGPD y al RGPD del Reino Unido no se ven afectados por el lugar donde se conserven los datos.

9. Privacidad de los menores

Debes tener al menos 16 años para usar Grain, o 13 años o más allí donde la ley local te permita consentir servicios digitales a esa edad. Grain es una app de público general, no está dirigida a menores por debajo de esa edad y no recopilamos conscientemente información personal de ellos (en consonancia con la Children's Online Privacy Protection Act de Estados Unidos, «COPPA», y con las reglas de edad de consentimiento del Reino Unido y la UE conforme al artículo 8 del RGPD). Si crees que un menor nos ha facilitado información personal, contáctanos y la eliminaremos.

10. Cambios en esta política

Podemos actualizar esta política de vez en cuando. Los cambios sustanciales se anunciarán por correo electrónico (si tenemos tu dirección) y en la app. La fecha de «última actualización» al principio de esta política siempre refleja la revisión más reciente.

11. Contacto

Para consultas de privacidad, solicitudes de datos o para ejercer cualquiera de tus derechos:
Correo electrónico: contact@grainios.com
Responsable del tratamiento: Sonder Business
Dirección postal: [entidad jurídica y dirección: pendiente de aportar por el propietario]

Grain Grain

Conoce tus productos. Cada escaneo, cada ingrediente, cada decisión: con respaldo científico real.

Producto

Funciones Precios

Empresa

Soporte Contacto

Legal

Política de privacidad Términos del servicio Accesibilidad
© 2026 Sonder Business. Todos los derechos reservados.
Hecho con cuidado en Europa.