¿Quién puede ver los datos de tu regla? Un mapa honesto
No es un nombre, es una lista de rutas. Las siete maneras en que los datos del ciclo pueden llegar a otra persona, cuáles deja abiertas tu app y la que pilla a casi todo el mundo.
Si los datos de tu ciclo nunca salen del teléfono, la respuesta honesta es nadie; y si salen, la respuesta no es un nombre sino una lista de rutas. Existen siete: la propia empresa, los proveedores que contrata para la analítica y los informes de fallos, los anunciantes cuando la app tiene modelo publicitario, un comprador si se vende el negocio, un atacante tras una brecha, alguien que hace una solicitud legal a quien guarda los datos, y la persona que coge tu teléfono desbloqueado. Esa última es la más probable, y es la que nadie prevé. Qué rutas están abiertas depende de dónde se guardan los datos, no de lo sincera que suene la empresa.
Esta página dibuja el mapa de las rutas. No señala a ninguna app por haber enviado nada por ellas, porque solo hay dos casos contra apps de la regla documentados por un regulador, y están más abajo con las palabras del propio regulador. Todo lo demás aquí va de cómo se construye el software.
Empieza por la forma, no por el malo
Todas las preguntas de esta página tienen el mismo primer paso: averiguar dónde están los datos. Hay tres formas, y abren rutas distintas.
Si la app solo escribe en una base de datos de tu teléfono y no hace ninguna petición de red con tu ciclo dentro, casi todo el mapa de abajo está sencillamente cerrado. No hay copia en un servidor que un proveedor pueda recibir, que un comprador pueda heredar, a la que un atacante pueda llegar ni que nadie pueda pedir. Si la app sincroniza con la nube detrás de una cuenta, todas esas rutas están abiertas, haya usado la empresa alguna o no. Si el teléfono es una ventana a una base de datos que es de la empresa, pasa lo mismo y la copia es el original.
Nada de eso es una acusación. Es una descripción de lo que es posible por arquitectura, y es la única parte de este asunto que puedes comprobar tú misma. Qué guarda la app de entrada es otra pregunta, y se responde en qué recogen de verdad las apps de la regla.
Las siete rutas
La propia empresa
Se los envías cada vez que anotas algo, si la app guarda cualquier cosa en un servidor.
Sin copia en servidor. Una app que solo guarda en el dispositivo nunca los recibe.
Sus proveedores
La analítica, los informes de fallos, el envío de correo, la atribución de instalaciones y el alojamiento funcionan con software de otros, y el propio código de la app les envía datos automáticamente.
Nada sensible en la petición. Los diagnósticos pueden llevar fallos y modelos de teléfono sin llevar nada de lo que tú anotas.
Los anunciantes
Solo cuando hay modelo publicitario: una red de anuncios dentro de la app, o la medición de qué anuncio trajo tu instalación.
Sin negocio publicitario. Una app sin anuncios y sin identificador publicitario no tiene con qué alimentarlo.
Un comprador
Casi todas las políticas de privacidad dicen que, en una fusión o una venta, los datos de las usuarias se transfieren con el negocio.
Nada que transferir. El comprador hereda los servidores, y los servidores vacíos siguen vacíos.
Un atacante
Cualquier copia guardada es alcanzable si se alcanza el propio almacén, por bien cifrada que esté en reposo.
Sin copia guardada. La base de datos más segura es la que nunca se construyó.
Una solicitud legal
Las solicitudes van a quien guarda los datos, y a una empresa que los guarda se le puede exigir que los entregue.
No guardar nada. No hay procedimiento que saque registros que una empresa no tiene.
Alguien con tu teléfono
Abre la app, o lee la notificación en la pantalla de bloqueo. Sin hackear nada.
Un bloqueo de app y notificaciones discretas. Un PIN o Face ID en la app, y recordatorios que no impriman nada en la pantalla de bloqueo.
Lee la última columna hacia abajo y se repite un patrón. Seis de las siete rutas se cierran por el mismo motivo, y nunca es una promesa. Es que al otro lado no hay nada.
Las tres que se subestiman
El comprador. Es la cláusula más silenciosa de cualquier política de privacidad y está cerca del final en casi todas. Suele decir que tus datos pasan al comprador junto con el negocio. Todas las frases buenas que hay por encima (los compromisos sobre compartir, los proveedores nombrados, los límites de conservación) son una política que escribió el dueño actual, y un dueño nuevo puede escribir otra. No estás juzgando solo a la empresa que tienes delante. Estás juzgando a todas las empresas que podrían ser sus dueñas después.
La brecha. El cifrado en reposo protege una base de datos de quien se lleva el disco. No la protege de quien entra como si fuera la aplicación, porque la aplicación tiene que poder leer los datos para funcionar. Esto no es una crítica a la ingeniería de nadie; es por lo que "lo ciframos todo" responde a una pregunta más estrecha de lo que la gente cree haber hecho.
La persona que tiene tu teléfono. Una pareja, una madre o un padre, alguien con quien compartes piso, alguien del trabajo que lo cogió de la mesa. Aquí no hay servidor, ni proveedor, ni política. Esta es con mucha diferencia la forma más común de que alguien para quien no era lea un registro de la regla, y las dos cosas que lo abordan son un bloqueo de app y notificaciones en la pantalla de bloqueo que no digan nada concreto. Las dos se configuran en un minuto, y casi nadie las configura.
Qué han encontrado de verdad los reguladores
Esta es la parte del asunto en la que internet grita más y la evidencia es más fina, así que aquí está toda, con las palabras que importan.
En enero de 2021, la Federal Trade Commission de Estados Unidos anunció un acuerdo con la desarrolladora de una app de seguimiento de la fertilidad muy usada. La demanda de la FTC alegaba que la empresa prometía mantener privados los datos de salud de sus usuarias mientras los comunicaba a proveedores de analítica externos. La empresa llegó a un acuerdo sin admitir ni negar las alegaciones y aceptó obtener consentimiento expreso antes de compartir datos de salud en el futuro.
En mayo de 2023, la FTC acusó a la desarrolladora de una app de ovulación de compartir información personal sensible de sus usuarias con terceros y de no avisarlas, incumpliendo la Health Breach Notification Rule. Ese caso también se resolvió por orden pactada, otra vez sin que la empresa admitiera ni negara los cargos.
Frente a esos dos, el contrapeso va en la misma frase: cuando la Information Commissioner's Office del Reino Unido revisó apps de la regla y de fertilidad en 2024, informó de que no se detectaron problemas graves de cumplimiento ni pruebas de daños, al tiempo que instaba a las desarrolladoras a dar prioridad a la privacidad.
La categoría que rodea a esta es menos cómoda. Una revisión exploratoria revisada por pares sobre apps de salud encontró que la mayoría de las examinadas, veinte de veintitrés, compartían datos de las usuarias con terceros. Ese es el motivo para preguntar por rutas en lugar de suponer lo peor de un nombre concreto, y es por lo que Google exige a las desarrolladoras declarar en la sección de Seguridad de los datos cómo su app recoge, comparte y trata los datos.
La ley probablemente te cubre menos de lo que crees
Casi todo el mundo da por hecho que la información de salud de una app se rige por la legislación de privacidad médica. En Estados Unidos, en general, no. La propia guía de la FTC dice que muchas empresas que recogen información de salud (una pulsera de actividad, una app de dieta, un tensiómetro conectado) no están cubiertas por HIPAA, y que en su lugar se les aplican la FTC Act y la Health Breach Notification Rule.
Eso es protección real y produjo las dos actuaciones de arriba. También es, sobre todo, una norma sobre que te avisen después de que una comunicación haya ocurrido, que es un tipo de protección distinto a que la comunicación sea imposible. Nada de esta página es asesoramiento legal, y tus derechos dependen de dónde vivas; aquí la cuestión es más estrecha y va de mecanismos. Una norma puede obligar a una empresa a avisarte. No puede des-enviar una petición.
Cómo acortar tu propia lista
Cuatro cosas, en el orden en que compensan. Pon un bloqueo de app y quita las vistas previas detalladas en la pantalla de bloqueo de tu calendario menstrual. Comprueba si la app funciona con la conexión apagada, porque una app que sigue funcionando en modo avión está haciendo sus cuentas donde tú puedes verlas. Lee la cláusula de venta y fusión de la política, no el titular. Y busca la exportación, para que cambiar de idea más adelante no te cueste nada.
El procedimiento entero, cronometrado, está en la comprobación de privacidad en diez minutos, y el argumento de por qué la arquitectura gana a una promesa está en qué hace privado de verdad a un calendario menstrual. Si prefieres quedarte fuera de todo esto, un Calendario menstrual para imprimir no tiene ninguna de estas rutas: el papel no tiene proveedores, ni comprador, ni brecha. Tampoco tiene copia de seguridad, que es el mismo trato con otro abrigo.
Dónde está Athena
Athena es la app que hay detrás de este sitio. It is on the App Store and Google Play. Nada de este sitio está a la venta y no hay nada a lo que registrarse. Lo que sigue es una descripción de cómo está construida; la app misma es con lo que contrastarla.
Los datos del ciclo se escriben en una base de datos privada del teléfono y las estimaciones se calculan en el dispositivo. No hay cuenta, así que no hay copia en un servidor a la que puedan llegar un proveedor, un comprador, un atacante o una solicitud. Lo que sí sale, y esta página sería deshonesta si lo omitiera: la app envía diagnósticos anónimos a Firebase (qué funciones se usan, informes de fallos, modelo de teléfono y versión del sistema), sin llevar nada de lo que anotas ni ningún identificador publicitario. La ruta siete, la persona con tu teléfono, no la cierra la arquitectura en absoluto, y por eso un bloqueo de app y unas notificaciones discretas valen más que casi cualquier función de privacidad.
El coste de este diseño es lo único que cualquier artículo como este debería decir en voz alta. Solo en local significa sin copia de seguridad automática. Si pierdes el teléfono sin haber exportado nada, el historial se va, y ningún equipo de soporte puede restaurar lo que nadie tuvo nunca.
Mientras tanto, las herramientas de este sitio hacen la aritmética que haría una app. La Calculadora de duración del ciclo toma unas cuantas fechas de inicio y te da tu media, la más corta y la más larga, y la dispersión alrededor de ellas, que es el número que de verdad te dice cuán predecible es tu ciclo.
Preguntas frecuentes
De dónde sale esto
- US Federal Trade Commission (2021). Developer of Popular Women's Fertility-Tracking App Settles FTC Allegations that It Misled Consumers About the Disclosure of their Health Data. https://www.ftc.gov/news-events/news/press-releases/2021/01/developer-popular-womens-fertility-tracking-app-settles-ftc-allegations-it-misled-consumers-about
- US Federal Trade Commission (2023). Ovulation tracking app Premom will be barred from sharing health data for advertising under proposed FTC order. https://www.ftc.gov/news-events/news/press-releases/2023/05/ovulation-tracking-app-premom-will-be-barred-sharing-health-data-advertising-under-proposed-ftc-order
- US Federal Trade Commission (2024). Complying with FTC's Health Breach Notification Rule. https://www.ftc.gov/business-guidance/resources/complying-ftcs-health-breach-notification-rule-0
- PubMed Central (2022). Data sharing practices of medicines-related and health apps: a scoping review. https://pmc.ncbi.nlm.nih.gov/articles/PMC9123546/
- Information Commissioner's Office (UK) (2024). ICO urges all app developers to prioritise privacy. https://ico.org.uk/about-the-ico/media-centre/news-and-blogs/2024/02/ico-urges-all-app-developers-to-prioritise-privacy/
- Google Play Help (2026). Understand app privacy & security practices with Google Play's Data safety section. https://support.google.com/googleplay/answer/11416267
Todos los enlaces de arriba se comprobaron la última vez que se actualizó esta página. Athena no tiene ninguna relación con estas organizaciones, y ninguna de ellas ha revisado esta página. Nada de lo que hay aquí es consejo médico.