Política de Privacidad
Última actualización: agosto de 2026
En una frase
NeuroLEO es una herramienta para que las familias registren y ordenen el día a día, la evolución y la información de salud de sus hijos con TEA u otras necesidades de apoyo, y compartan esos registros —solo cuando quieran— con los profesionales que les acompañan.
Los datos de salud de un menor son de las informaciones más sensibles que existen. Esta política explica exactamente qué hacemos con ellos, con qué base jurídica y qué puedes exigirnos.
1. Responsable del tratamiento
- Nombre comercial: NeuroLEO
- Sitio web: www.neuroleo.cloud
- Correo de contacto: contacto@neuroleo.cloud
- Privacidad y ejercicio de derechos: privacidad@neuroleo.cloud
Para cualquier asunto relacionado con esta política o con tus datos, escríbenos a privacidad@neuroleo.cloud. Atendemos también las solicitudes que llegan por la dirección general de contacto.
2. Qué datos tratamos
De la cuenta: nombre, correo electrónico y contraseña (almacenada mediante función de hash irreversible — nunca tenemos acceso a la contraseña en claro).
Del menor, introducidos por ti:
- Identificación: nombre y fecha de nacimiento.
- Información clínica: diagnóstico y reevaluaciones, terapias, medicación en uso y reacciones observadas, peso y talla, eventos de salud (citas, vacunas, pruebas), anamnesis e historial.
- Registros del diario: ánimo, sueño, alimentación, comunicación, aspectos sensoriales, crisis, rutina y sesiones con casco LED (cuando la familia las utiliza y decide registrarlas).
- Logros e hitos del desarrollo.
- Agenda de citas y equipo de atención (nombre y contacto de los profesionales que registres).
- Fotos y vídeos cortos que decidas adjuntar.
De navegación: no tratamos datos de navegación con fines publicitarios y no utilizamos rastreadores de terceros. Ver la Política de Cookies.
3. Base jurídica de cada tratamiento
Cada finalidad tiene su propia base jurídica. Esto no es formalidad: determina qué podemos hacer y qué puedes exigir.
- Ejecución del contrato (art. 6.1.b RGPD) — datos de la cuenta, facturación y prestación del servicio contratado.
- Consentimiento explícito (art. 9.2.a RGPD) — toda la información de salud del menor. Los datos relativos a la salud son categoría especial (art. 9.1) y aquí no cabe otra base: el tratamiento se realiza únicamente con el consentimiento explícito, específico e informado de quien ostenta la patria potestad o tutela.
- Interés legítimo (art. 6.1.f RGPD) — seguridad de la plataforma, prevención de accesos no autorizados y registro de incidencias técnicas.
- Obligación legal (art. 6.1.c RGPD) — conservación de facturación conforme a la normativa tributaria y contable española.
Puedes retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior. Retirarlo implica dejar de tratar los datos de salud del menor, lo que en la práctica supone cerrar la cuenta — te ofreceremos exportar todo antes.
4. Menores y edad de consentimiento
La plataforma está dirigida a progenitores y tutores legales, no a menores. Quien contrata, registra y decide es siempre la persona adulta responsable del menor.
En España, la edad de consentimiento digital es de 14 años (art. 7 de la Ley Orgánica 3/2018, LOPDGDD). Esto tiene una consecuencia concreta: cuando el menor registrado cumple 14 años, pasa a poder ejercer por sí mismo los derechos sobre sus propios datos. A partir de ese momento:
- El menor puede solicitarnos acceso, rectificación o supresión de sus datos, escribiendo a la dirección de contacto.
- Avisaremos a la familia de este cambio y de lo que implica.
- Si el menor se opone al tratamiento, dejaremos de tratar sus datos de salud.
5. Para qué usamos los datos
- Mostrarte tus registros en cualquier dispositivo donde inicies sesión.
- Generar los gráficos, la «Lectura de Leo» y los informes que solicitas.
- Permitir que compartas información con profesionales, únicamente cuando tú lo inicies.
- Mantener la seguridad y el funcionamiento del servicio.
- Gestionar la suscripción y la facturación.
Lo que nunca hacemos: vender ni alquilar datos; utilizarlos con fines publicitarios; cederlos a terceros por iniciativa nuestra; ni emplearlos para entrenar modelos.
6. Decisiones automatizadas y elaboración de perfiles
No realizamos decisiones automatizadas en el sentido del artículo 22 del RGPD, y no elaboramos perfiles.
La función «Lectura de Leo» agrega los registros que la familia introduce aplicando reglas explícitas, deterministas y auditables. No es un modelo de aprendizaje automático, no infiere diagnósticos y no produce ninguna decisión con efectos jurídicos ni que afecte significativamente al menor. Es una forma de presentar los datos que tú ya introdujiste, no una valoración clínica.
Esta decisión de diseño es deliberada: en un ámbito donde se tratan datos de salud de menores, preferimos que cualquier observación mostrada pueda explicarse y reproducirse.
7. Destinatarios y encargados del tratamiento
Por defecto, nadie más que tú —y los tutores que invites— accede a los datos del menor. La comunicación a profesionales ocurre solo cuando tú generas un enlace temporal de solo lectura o un informe en PDF.
Para funcionar, la plataforma se apoya en los siguientes encargados:
- Supabase — alojamiento de base de datos y archivos.
- Stripe — procesamiento de pagos. Stripe actúa como responsable independiente respecto de los datos de la transacción; no recibimos ni almacenamos los datos de tu tarjeta.
Con cada encargado existe un contrato conforme al artículo 28 del RGPD, que les obliga a tratar los datos únicamente según nuestras instrucciones y a aplicar medidas de seguridad equivalentes a las nuestras.
8. Transferencias internacionales
Los datos de las familias residentes en la Unión Europea se alojan en infraestructura ubicada en la Unión Europea. En esa configuración no se produce transferencia internacional de datos y no resulta necesaria ninguna salvaguarda adicional del Capítulo V del RGPD.
Si por razones técnicas alguna operación de tratamiento implicara transferir datos fuera del Espacio Económico Europeo, se ampararía en cláusulas contractuales tipo aprobadas por la Comisión Europea, con la correspondiente evaluación de impacto de la transferencia, y lo indicaríamos expresamente en esta política antes de que ocurriera. Puedes solicitarnos copia de las garantías aplicadas escribiendo a la dirección de contacto.
9. Plazos de conservación
- Mientras la cuenta exista: conservamos los registros para que el historial del menor esté siempre disponible para ti.
- Si cancelas la suscripción: dispones de 90 días para descargar todo. Transcurrido ese plazo, las fotos y los vídeos se eliminan definitivamente de nuestros servidores — por ser el dato más sensible que custodiamos, no lo conservamos más allá de lo necesario.
- Registros de texto (diario, medicación, logros): se conservan durante un plazo mayor para que el historial siga ahí si vuelves. Si prefieres que se borre todo antes, basta pedirlo.
- Facturación: se conserva durante los plazos que exige la normativa tributaria y contable española, con independencia del cierre de la cuenta.
- Prueba del consentimiento: conservamos el registro de qué texto aceptaste y cuándo, mientras pueda ser necesario para acreditar el cumplimiento.
10. Medidas de seguridad
- Cifrado en tránsito (HTTPS) y en reposo.
- Aislamiento por familia a nivel de base de datos (Row Level Security): cada cuenta solo puede leer sus propios menores, y la restricción la impone el motor de datos, no la aplicación.
- Fotos y vídeos en almacenamiento privado, accesibles únicamente mediante direcciones firmadas y temporales.
- Enlaces de compartición con caducidad y revocación inmediata.
- Contraseñas almacenadas mediante función de hash irreversible.
- Registro de incidencias y procedimiento de respuesta con los plazos del artículo 33 del RGPD (72 horas para notificar a la AEPD).
11. Tus derechos
Como interesado —o como progenitor o tutor legal que actúa en nombre del menor— puedes ejercer en cualquier momento los siguientes derechos, escribiendo a privacidad@neuroleo.cloud:
- Acceso (art. 15) — saber qué datos tratamos y obtener copia.
- Rectificación (art. 16) — corregir datos inexactos.
- Supresión (art. 17) — «derecho al olvido».
- Limitación (art. 18) — que dejemos de tratarlos conservándolos.
- Portabilidad (art. 20) — recibir tus datos en formato estructurado y de uso común. El informe en PDF y la descarga de fotos y vídeos cubren este derecho.
- Oposición (art. 21).
- Retirar el consentimiento (art. 7.3) en cualquier momento.
Responderemos en el plazo de un mes, prorrogable dos meses más en casos complejos, avisándote de la prórroga.
Derecho a reclamar: si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es. Puedes hacerlo directamente, sin reclamarnos antes a nosotros.
12. Evaluación de impacto
Dado que tratamos datos de categoría especial relativos a menores, hemos realizado —o realizaremos antes de iniciar el tratamiento en España— la Evaluación de Impacto relativa a la Protección de Datos exigida por el artículo 35 del RGPD, conforme a los criterios publicados por la AEPD.
13. Cambios en esta política
Si introducimos cambios relevantes, te avisaremos dentro de la aplicación y actualizaremos la fecha del encabezado. Cuando el cambio afecte a la base jurídica del tratamiento de datos de salud, solicitaremos de nuevo tu consentimiento en lugar de presumirlo por el uso continuado.
14. Contacto
Cualquier duda, solicitud o preocupación sobre privacidad: privacidad@neuroleo.cloud.

