Privacidad
GDPR y datos fitness: dónde van realmente los datos de tu smartwatch
Qué dice el reglamento, qué hacen realmente las marcas y qué puedes exigir si estás en Europa. Sin alarmismo, con ejemplos concretos.
En resumen
- La frecuencia cardíaca, el sueño, el ciclo menstrual y el SpO₂ son datos de salud 'especiales' bajo el GDPR art. 9: el consentimiento debe ser explícito y granular, no un genérico 'aceptar todo'.
- Casi ninguna marca importante tiene servidores en Europa: Apple, Google/Fitbit, Garmin y Samsung transfieren datos a EE. UU. mediante mecanismos SCC o DPF.
- Tienes tres derechos prácticos que puedes ejercer ahora: acceso (copia en 30 días, gratis), portabilidad (CSV/JSON) y supresión.
- Señal de alerta en las políticas de privacidad: 'compartir con socios de investigación' incluido en un único consentimiento, o 'personalización publicitaria' para datos de salud.
- Health Connect es la configuración Android más respetuosa con la privacidad: los datos permanecen en el dispositivo y cada app solicita permiso por tipo de dato.
Los datos de tu smartwatch (frecuencia cardíaca, sueño, ciclo menstrual, peso, actividad) son datos de salud según el GDPR art. 4 n. 15: el reglamento los somete a normas más estrictas que las direcciones de correo electrónico o el historial de compras, y cada marca que los recopila debe cumplir obligaciones precisas frente a los usuarios europeos. Este artículo explica qué significan esas obligaciones en la práctica y cómo hacer valer tus derechos.
Qué se considera 'dato de salud' según el GDPR
Categoría 'especial' (art. 9): el tratamiento está en principio prohibido salvo excepciones explícitas. Las excepciones relevantes para los smartwatches son dos: consentimiento explícito (art. 9.2.a) y finalidades de asistencia sanitaria/medicina laboral/salud pública (9.2.h-i). Prácticamente todos los fabricantes de consumo se basan en el consentimiento explícito que otorgas al aceptar los términos de servicio en el primer inicio.
- Frecuencia cardíaca: dato de salud.
- Ciclo menstrual (Cycle Tracking de Apple Watch, Cycle de Withings, etc.): dato de salud sensible.
- Sueño por fases (REM, profundo, ligero, despierto): dato de salud.
- ECG: dato de salud médico.
- SpO₂: dato de salud.
- Pasos diarios: zona gris. Algunas autoridades de protección de datos los clasifican como sanitarios si están vinculados a una persona identificable; otras, como datos personales estándar.
- Registros GPS de entrenamientos: datos personales (no sanitarios en sí mismos), pero un perfil localizado que puede revelar residencia, lugar de trabajo y hábitos.
Dónde van físicamente tus datos
La política de privacidad de cada marca declara en qué países están alojados los servidores. Resumen basado en las políticas públicas a fecha de 2026:
| Marca | Servidores primarios de datos UE | Transferencias fuera de la UE |
|---|---|---|
| Apple | Irlanda + Dinamarca | EE. UU. para procesamiento de analíticas (SCC) |
| Google (Fitbit/Pixel) | Bélgica + Países Bajos + Finlandia | EE. UU. (DPF + SCC) |
| Samsung | Países Bajos + Alemania | Corea del Sur para copias de seguridad; EE. UU. para Health Cloud (SCC) |
| Garmin | Países Bajos + EE. UU. | EE. UU. por defecto (SCC + DPF) |
| Polar | Finlandia | Limitadas al procesamiento de analíticas |
| Withings | Francia | Limitadas |
| Oura | Irlanda | EE. UU. para procesamiento (SCC) |
| Xiaomi | Alemania | Singapur + China (con SCC; con reservas interpretativas del GDPR) |
| Huawei | Países Bajos + Alemania | China (situación compleja, leer los términos de servicio) |
Tus derechos, en la práctica
Derecho de acceso (art. 15)
Puedes solicitar a cualquier responsable del tratamiento una copia de todos los datos que tiene sobre ti. Tienen 30 días para responder (ampliables a 90 en casos complejos). Sin coste. El conjunto de datos debe ser inteligible (no valen volcados binarios indescifrables).
- Apple: a través de privacy.apple.com (incluye datos de Health en iCloud).
- Google/Fitbit: a través de takeout.google.com.
- Samsung: a través de privacy.samsung.com/es/privacy-rights.
- Garmin: desde el panel de cuenta → Privacy → 'Export data'.
- Polar: a través de flow.polar.com → ajustes del perfil.
- Withings: a través de account.withings.com → privacidad.
- Oura: a través de cloud.ouraring.com → settings → export.
- Xiaomi: a través de privacy.mi.com.
- Para cualquier otra marca: escribe a privacy@[marca].com (están obligados a ofrecer un canal).
Derecho a la portabilidad (art. 20)
Aplica específicamente a los datos que tú has proporcionado (de forma voluntaria o mediante el uso del servicio). Los datos derivados o agregados por el responsable pueden no estar incluidos. El formato debe ser 'estructurado, de uso común y legible por máquina', generalmente CSV o JSON. Esta es la base legal que hace posible cambiar de ecosistema sin perder el historial.
Derecho de supresión (art. 17)
Al cerrar la cuenta, los datos deben eliminarse. Casi todas las marcas conservan copias de seguridad operativas durante 30 a 180 días tras la eliminación (deben declararlo). Para los datos anonimizados y agregados con fines de investigación o mejora del servicio, la supresión puede no ser obligatoria.
Derecho de oposición (art. 21)
Para los tratamientos basados en interés legítimo (perfilado de marketing, analíticas agregadas no esenciales), puedes oponerte en cualquier momento. El responsable debe cesar el tratamiento o demostrar un interés prevalente. Esta es casi siempre la base legal de los programas de 'compartir datos anónimos para mejorar el servicio'.
Señales de alerta en las políticas de privacidad
Cuando leas la política de privacidad de una marca de wearables antes de comprar, busca estas palabras clave. Son indicadores de prácticas más o menos agresivas.
- 'Compartimos datos con socios de investigación' → ¿consentimiento opt-in granular? Sí = correcto. Agrupado en 'aceptar todo' = señal de alerta.
- 'Datos agregados y anonimizados' → la anonimización es reversible en conjuntos de datos múltiples. Si es posible, haz opt-out.
- 'Para mejorar nuestros servicios y los de nuestros socios' → 'socios' es una vaguedad sospechosa.
- 'Personalización publicitaria' → está prohibida para datos de salud (Apple y Google/Fitbit declaran expresamente que no lo hacen gracias a compromisos regulatorios). Si encuentras esta cláusula referida a datos de salud, cambia de marca.
- Servidores en China sin mención al GDPR → para uso en Europa es casi siempre un problema legal.
En resumen
- La frecuencia cardíaca, el sueño, el ciclo menstrual y el SpO₂ son datos de salud 'especiales' bajo el GDPR art. 9: el consentimiento debe ser explícito y granular, no un genérico 'aceptar todo'.
- Casi ninguna marca importante tiene servidores en Europa: Apple, Google/Fitbit, Garmin y Samsung transfieren datos a EE. UU. mediante mecanismos SCC o DPF. Huawei y Xiaomi transfieren a Asia con garantías más débiles.
- Tienes tres derechos prácticos que puedes ejercer ahora: acceso (copia de datos en 30 días, gratis), portabilidad (formato CSV/JSON para cambiar de ecosistema) y supresión (cerrando la cuenta).
- Señal de alerta en las políticas de privacidad: 'compartimos con socios de investigación' incluido en un único consentimiento, o 'personalización publicitaria' para datos de salud.
- Health Connect es la configuración Android más respetuosa con la privacidad disponible: los datos permanecen en el dispositivo y cada app solicita permiso por tipo de dato.
Preguntas frecuentes
¿Puedo denunciar a una marca si incumple el GDPR?+
En Europa, la vía habitual es presentar una reclamación ante la autoridad nacional de protección de datos de tu país. Es gratuito y la autoridad puede abrir una investigación e imponer sanciones. La acción civil directa es posible, pero costosa; merece la pena si has sufrido un daño concreto y cuantificable (por ejemplo, una filtración de datos con robo de identidad).
¿Es Health Connect seguro para datos de salud?+
Estructuralmente sí, es la configuración más respetuosa con la privacidad disponible en Android. Los datos permanecen en el teléfono, cada app debe solicitar permiso explícito por tipo de dato y los accesos quedan registrados. Sigue siendo importante evaluar qué apps autorizas: una vez que una app lee desde Health Connect, puede subir esos datos a otro lugar (como ocurre con algunas apps de entrenamiento que envían datos a su propio servidor).
¿La app FitMesh Sync cumple con el GDPR?+
Sí. Política de privacidad explícita, backend alojado en Supabase Fráncfort (UE), consentimiento granular en la app, eliminación de datos en un clic desde los ajustes, sin compartir datos con terceros para ad-tech y sin rastreadores de analíticas intrusivos. Arquitectura privacy-by-design.
Aviso legal
FitMesh Sync es un producto independiente. Apple, Google, Fitbit, Samsung, Garmin, Polar, Withings, Oura, Xiaomi, Huawei son marcas comerciales de sus respectivos propietarios. Este artículo no implica ninguna afiliación ni patrocinio.
Aviso de salud
La información de este artículo tiene fines informativos y no reemplaza el consejo de tu médico, farmacéutico u otro profesional de la salud. FitMesh Sync es una app de fitness y bienestar, no un dispositivo médico, y no diagnostica ni trata enfermedades. Ante síntomas, dudas clínicas o decisiones de tratamiento, consulta siempre a tu médico.
Escrito por
Matteo Pizzi
Founder & Solo Dev, FitMesh Sync · Fosforonero
Desarrollador de software italiano. Construí FitMesh Sync para cubrir el espacio entre mi smartwatch y un panel personal real. Privacidad ante todo, indie, servidores en la UE.
Más sobre el proyectoSigue leyendo
Guía
Guía completa para sincronizar tu wearable en 2026
Tres estándares conviven, diez marcas impulsan cada una su propio servicio en la nube, y hay una sola regla práctica para no perder tiempo: elige la ruta de datos antes que el dispositivo.
Guía
Cómo elegir un smartwatch cuando quieres controlar tus datos
Privacidad estructural, exportabilidad real y lock-in evitables. Una guía honesta desde la perspectiva técnica, no comercial.
Ecosistema
Exportar datos de Fitbit después de la compra por Google: guía práctica
Google compró Fitbit en 2021, unificó las cuentas en 2023 y reemplazó Fitbit.com con herramientas propias. Aquí te explicamos dónde están tus datos y cómo recuperarlos.