1. Introduction and Data Controller
1.1. This Privacy Policy (“Policy”) explains how we collect, use, store, share, and protect your personal data when you use the Hypnore digital hypnotherapy and mental wellness platform.
1.2. Hypnore is operated by Lab 106, MB, a limited liability company registered in the Republic of Lithuania (registration code 306577111, VAT LT100016937410), with its registered address at Išganytojo g. 4-8, LT-01125 Vilnius, Lithuania (“Company”, “we”, “us”, “our”). We are the data controller for the personal data we collect through the Service.
1.3. This Policy applies whenever you visit the Hypnore Website (https://hypnore.com, including its subdomains), use the Hypnore Mobile App on iOS or Android, contact us by email or other means, or interact with the Service in any way. It applies regardless of how you access the Service or where you are located.
1.4. We process personal data in compliance with the General Data Protection Regulation (EU) 2016/679 (“GDPR”), the California Consumer Privacy Act as amended by the California Privacy Rights Act (“CCPA/CPRA”), and other applicable data protection laws in the jurisdictions in which the Service operates.
1.5. Capitalized terms used in this Policy that are not defined here have the meanings given to them in the Hypnore Terms of Service.
2. What This Policy Covers
2.1. In this Policy, you will find information about:
- what personal data we collect and from which platforms (Section 3)
- how and why we use your data (Section 4)
- the legal bases for processing your data under the GDPR (Section 5)
- how long we retain your data (Section 6)
- who we share your data with (Section 7)
- international transfers of your data (Section 8)
- cookies and tracking technologies (Section 9)
- marketing communications and your choices (Section 10)
- your rights under the GDPR (Section 11)
- additional rights for California residents (Section 12)
- how we handle children’s data (Section 13)
- how we protect your data (Section 14)
- health and medical disclaimer (Section 15)
- third-party links (Section 16)
- changes to this Policy (Section 17)
- how to contact us (Section 18)
2.2. This Policy forms part of the Hypnore legal framework, together with the Terms of Service, the Subscription Terms, and the Account Deletion Policy. Where this Policy references those documents, they are incorporated for context. In the event of any conflict between this Policy and the Terms of Service regarding data protection matters, this Policy shall prevail.
2.3. This Policy is drafted in the English language. We may provide translations into other languages for your convenience. In the event of any inconsistency between the English version and any translation, the English version shall prevail.
3. Data We Collect
3.1. We collect and process the following categories of personal data. The specific data collected may vary depending on how you interact with the Service and which platform you use (Website or Mobile App).
3.1. Account Data
When you create an Account, we collect your name, email address, age, and gender. You may also configure language preferences and notification settings. This data is collected on all platforms (Website, iOS, and Android).
3.2. Personalization Data (Website Only)
If you complete an onboarding or personalization questionnaire on the Website, we may collect your responses. These may include information about your personal goals, preferences, lifestyle, sleep patterns, stress levels, and other wellness-related topics.
Some of this information may constitute special category data (health-related data) within the meaning of Article 9 of the GDPR. By voluntarily completing the questionnaire, you consent to the processing of the data you provide for the purposes described in this Policy. Your responses may be stored to maintain and update your personalized experience. Where responses are stored, you will be informed at the time of collection, including the purpose of storage and a reference to this Policy for information on your rights regarding this data.
This data is collected exclusively through the Website. The Hypnore Mobile App (iOS and Android) does not collect personalization questionnaire data or any health-related data. This is consistent with the data practices declared in the Apple App Store and Google Play Store privacy disclosures for the Hypnore app.
Where Personalization Data is used to generate content recommendations, those recommendations may be displayed to you across all platforms, including the Mobile App. However, the data itself is collected only through the Website.
3.3. Usage Data
When you use the Service, we automatically collect data about your interactions, including total Session time, daily usage streaks, Plan progress, and Session completion states (started, finished, or unfinished). This data is collected on all platforms.
Certain Plans and Sessions within the Service may have titles or descriptions that reference wellness themes, such as sleep, stress, relaxation, or habits. Your selection of a particular Plan or Session is recorded as Usage Data — specifically, as a record of which features of the Service you chose to interact with. We do not treat content selection as health data. We do not infer, record, or store any medical diagnosis, health condition, or sensitive personal information based on which Plans or Sessions you choose to use.
3.4. Purchase Data
When you purchase a Subscription or a paid Single, we collect records of the transaction, including your subscription status, the plan or content purchased, billing dates, and transaction history. For Subscriptions purchased through the Mobile App, purchase records are also maintained by Apple or Google, as applicable.
3.5. Device and Technical Data
When you access the Service, we automatically collect technical information about your device and connection, including device type, operating system and version, app version (for Mobile App users), IP address, browser type and version (for Website users), online identifiers stored in cookies (for Website users — see Section 9), and push notification tokens (for Mobile App users). We may also collect standard mobile analytics data related to app performance and usage patterns.
3.6. Communication Data
If you contact us by email, through a contact form, or by any other means, we collect the content of your message, any attachments, and the metadata associated with your communication (such as your email address, the date and time of the message, and our response).
3.7. Payment Data
When you make a purchase through the Website, our Payment Processors (currently Stripe and PayPal) collect your payment details. We do not directly collect, access, or store your full credit card number, bank account details, or other complete payment credentials. We may receive and store limited payment information from our Payment Processors, such as the payment method type, the last four digits of your card number, the card expiry date, and your billing address, for the purposes of managing your Account and maintaining transaction records.
For purchases made through the Mobile App, payment is processed entirely by Apple (for iOS) or Google (for Android). We do not receive or store any payment details for app store purchases.
3.8. Data We Do Not Collect
For clarity, we do not collect:
(a) health data through the Mobile App — the Mobile App does not include health questionnaires, and no health-related data is collected, inferred, or derived from your use of the Mobile App;
(b) biometric data — we do not collect fingerprints, facial recognition data, or other biometric identifiers;
(c) precise geolocation — we do not track your precise geographic location. We may derive your approximate location (country or region) from your IP address for the purposes of language selection, currency display, and compliance with local laws;
(d) contacts, photos, or files — we do not access your device’s contact list, photo library, camera, microphone, or file system.
4. How We Use Your Data
4.1. Providing the Service. We use your Account Data, Usage Data, and Device and Technical Data to create and manage your Account, authenticate your access, deliver Digital Content, track your Plan progress and daily streaks, and provide the core features of the Service across the Website and the Mobile App.
4.2. Personalizing your experience. If you complete a personalization questionnaire on the Website, we may use your Personalization Data to recommend Plans, Sessions, and other Digital Content tailored to your goals and preferences. These personalized recommendations may be displayed to you across all platforms, including the Mobile App. However, the underlying Personalization Data is collected only through the Website. If your questionnaire responses are stored, you will be informed about this at the time of collection, including the purpose of storage and a reference to this Policy for information on how your data is managed.
4.3. Processing payments. We use your Purchase Data and Payment Data to manage your Subscription, process purchases of paid Singles, handle billing, and communicate with our Payment Processors. For web purchases, payments are processed by Stripe and PayPal. For mobile purchases, payments are processed by Apple (iOS) or Google (Android). We also use this data to handle failed payment retries and to maintain records of your transactions.
4.4. Communications. We use your Account Data and Communication Data to respond to your support requests, inquiries, and feedback. We also use your email address to send you transactional communications that are necessary for the operation of the Service, including purchase confirmations, Subscription renewal notices, failed payment notifications, and Account security alerts. These transactional communications are not marketing and cannot be opted out of while you maintain an active Account.
4.5. Marketing. With your consent, we may use your email address and, where relevant, your purchase history, to send you promotional emails and newsletters about new Digital Content, features, Plans, or offers. You can withdraw your consent and opt out of marketing communications at any time (see Section 10).
4.6. Service improvement. We may aggregate and anonymize Usage Data, Device and Technical Data, and other interaction data to analyze how the Service is used, identify patterns and trends, improve existing Digital Content, develop new features, and conduct internal research. Aggregated and anonymized data does not identify you personally and is not subject to the restrictions that apply to personal data.
4.7. Legal compliance and protection. We may process any of your personal data where necessary to comply with a legal obligation to which we are subject, to respond to lawful requests from public authorities, to establish, exercise, or defend legal claims, to prevent fraud, and to enforce our Terms of Service.
4.8. Technical operations. We use Device and Technical Data to maintain the security and stability of the Service, monitor performance, diagnose and fix technical issues, deliver push notifications (where you have enabled them), and ensure compatibility across devices and operating systems.
4.9. Measuring our own advertising. On our checkout funnel we use online advertising identifiers, device and technical data, and transaction data to measure and optimize the performance of our own advertising campaigns through Meta and Google (see Sections 7.12 and 7.13). We do not use this processing to build profiles of you for third parties’ advertising, and it is not deployed on the Mobile App or on our editorial websites.
5. Legal Bases for Processing
5.1. Under the GDPR, we are required to have a valid legal basis for each type of personal data processing we carry out. The legal bases we rely on for the processing activities described in Section 4 are as follows:
Providing the Service — performance of our contract with you (Art. 6(1)(b)).
Personalizing your experience — non-health data — performance of our contract with you (Art. 6(1)(b)).
Personalizing your experience — health-related Personalization Data — your explicit consent (Art. 6(1)(a) and Art. 9(2)(a)).
Processing payments — performance of our contract with you (Art. 6(1)(b)).
Transactional communications — performance of our contract with you (Art. 6(1)(b)).
Responding to support requests — performance of our contract with you (Art. 6(1)(b)) or our legitimate interest in providing consistent and high-quality support (Art. 6(1)(f)).
Marketing communications — your consent (Art. 6(1)(a)).
Advertising measurement (Meta Business Tools, checkout funnel only) — your consent (Art. 6(1)(a)); see Section 7.12 for the regional consent posture.
Service improvement and analytics — our legitimate interest in understanding how the Service is used and improving it (Art. 6(1)(f)).
Legal compliance — compliance with a legal obligation to which we are subject (Art. 6(1)(c)) or our legitimate interest in establishing, exercising, or defending legal claims (Art. 6(1)(f)).
Technical operations and security — our legitimate interest in maintaining a secure and functioning Service (Art. 6(1)(f)).
5.2. Health-related data. Where your Personalization Data includes information that may be considered health-related (such as responses about sleep patterns, stress levels, or wellness goals), we process that data on the basis of Article 9(2)(a) of the GDPR. By voluntarily completing the personalization questionnaire on the Website, you consent to the processing of the data you provide for the purposes described in this Policy. Your questionnaire responses may be stored to maintain and update your personalized experience. Where responses are stored, you will be informed at the time of collection, including the purpose of storage and a reference to this Policy for information on your rights regarding this data. This legal basis does not apply to data collected through the Mobile App, which does not collect health-related data.
5.3. Legitimate interest. Where we rely on legitimate interest as a legal basis, we have assessed that our interests in the relevant processing activity (such as improving the Service, ensuring security, or preventing fraud) are not overridden by your rights and freedoms. You have the right to object to processing based on legitimate interest at any time (see Section 11).
5.4. Withdrawing consent. Where processing is based on your consent (marketing communications or non-essential cookies), you have the right to withdraw that consent at any time. Withdrawal of consent does not affect the lawfulness of processing carried out before the withdrawal. To withdraw consent for marketing, see Section 10. To manage cookie preferences, see Section 9. To request deletion of stored Personalization Data, contact us at support@hypnore.com.
6. Data Retention
6.1. We retain your personal data only for as long as necessary to fulfil the purposes for which it was collected, or as required by applicable law. The specific retention periods for each category of data are set out below.
6.2. Account Data. Retained for the duration of your Account. If you request deletion of your Account in accordance with the Account Deletion Policy, your Account Data is deleted, subject to any legal obligations that require us to retain certain information (see 6.9).
6.3. Personalization Data. Where your questionnaire responses are stored, they are retained for the duration of your Account or until you request their deletion, whichever comes first. If you request deletion of your Personalization Data, it is removed even if your Account remains active. Any content recommendations previously generated from this data may no longer reflect your preferences after deletion.
6.4. Usage Data. Retained for the duration of your Account. Upon Account deletion, your individual Usage Data is deleted. Anonymized, aggregated usage data (which does not identify you personally) may be retained indefinitely for product improvement and research purposes.
6.5. Purchase Data. Retained for up to 10 years after the end of your Subscription, in order to comply with accounting and tax record-keeping obligations under Lithuanian law. This includes transaction records, billing history, and subscription status records.
6.6. Device and Technical Data. Retained for up to 2 years from the date of collection, or for a shorter period where technically appropriate. Push notification tokens are retained for as long as you have the Mobile App installed and notifications enabled.
6.7. Communication Data. Retained for up to 3 years after the date of the last communication in the relevant thread. Communications related to legal claims, complaints, or disputes may be retained for longer, as described in Section 6.9.
6.7a. Newsletter and Marketing Subscriber Data. If you subscribe to our newsletter or other marketing communications, your subscriber record is retained for up to 730 days (24 months), or until you unsubscribe or ask us to erase it, whichever comes first. After that, we delete it and keep only the minimum necessary to ensure we do not contact you again.
6.8. Payment Data. We do not store full payment credentials. Partial payment information (such as the last four digits of your card number and payment method type) is retained together with your Purchase Data for the periods described in Section 6.5.
6.9. Legal retention. Notwithstanding the retention periods above, we may retain any personal data for longer where necessary to comply with a legal obligation, to establish, exercise, or defend legal claims, or to resolve ongoing disputes. In such cases, the data is retained only for as long as the specific legal purpose requires, and access is restricted to those who need it for that purpose.
6.10. Deletion and anonymization. After the applicable retention period expires, personal data is either permanently deleted or irreversibly anonymized so that it can no longer be used to identify you. Anonymized data is no longer personal data and may be used without restriction.
7. Who We Share Your Data With
7.1. We do not sell your personal data to third parties for monetary consideration. We share your personal data only where necessary for the purposes described in this Policy, and only with the categories of recipients set out below. Our use of the Meta Business Tools for advertising measurement (Section 7.12) involves transmitting limited data to Meta and may constitute “sharing” under California law — see Sections 7.12 and 12.4 for what is transmitted and how to opt out.
7.2. Payment processors. When you make a purchase through the Website, your payment information is shared with our payment processors, currently Stripe and PayPal, to complete the transaction. When you make a purchase through the Mobile App, your payment is processed by Apple (for iOS) or Google (for Android). These processors act as independent data controllers for the payment data they collect. We encourage you to review their respective privacy policies. The full list of processors is set out in Section 7.11.
7.3. Subscription management. For Mobile App purchases (iOS and Android), we use RevenueCat (US) to manage subscription state and receipt validation. RevenueCat receives an internal user identifier and platform-issued purchase metadata (transaction identifiers, subscription status, renewal dates) and does not receive payment credentials. Web purchases are handled separately on the Hypnore Website with Stripe and PayPal as the payment processors (see Section 7.2). See Section 7.11 for the full processor entry.
7.4. Email and communication services. We use SendGrid (Twilio Inc., United States) to deliver our emails and to measure their delivery and engagement (for example, whether a message was delivered, opened, or clicked). Transactional emails (such as purchase confirmations, Subscription renewal notices, and failed payment notifications) are sent on the basis of our contract with you (Art. 6(1)(b)). Marketing emails, including our newsletter, are sent with your consent (Art. 6(1)(a)), which you can withdraw at any time via the unsubscribe link or preference center included in every marketing email. SendGrid processes your email address and the content of the messages sent on our behalf under a Data Processing Agreement. See Section 7.11 for the full processor entry and Section 8 for transfer information.
7.5. Hosting and infrastructure. The Service is hosted on Google Cloud infrastructure (Google LLC), with primary backend storage and server-side processing configured to keep data inside the European Union. See Section 7.11 for processor details and Section 8 for transfer information.
7.6. Analytics and diagnostics. We use Firebase Analytics (Google LLC) to understand how the Service is used in aggregate and Sentry (Sentry Software GmbH) for error and performance monitoring. These tools process Device and Technical Data, Usage Data, anonymized interaction data, and (in the case of Sentry) crash diagnostics, breadcrumbs leading to errors, and limited request metadata. Sentry data is processed and stored inside the European Union. See Section 7.11 for processor details.
7.7. Professional advisors. We may share personal data with our accountants, legal advisors, auditors, and other professional service providers where necessary for the management of our business, compliance with legal obligations, or the establishment, exercise, or defence of legal claims.
7.8. Law enforcement and public authorities. We may disclose personal data to law enforcement agencies, regulatory bodies, courts, or other public authorities where we are required to do so by applicable law, regulation, legal process, or a binding order of a competent authority, or where we reasonably believe disclosure is necessary to protect our rights, your safety, or the safety of others.
7.9. Business transfers. In the event of a merger, acquisition, corporate reorganization, sale of assets, or similar transaction involving all or part of our business, your personal data may be transferred to the acquiring or successor entity as part of that transaction. Where such a transfer occurs, the recipient will be bound by obligations consistent with this Policy.
7.10. All third-party service providers that process personal data on our behalf do so under contractual arrangements that require them to process data only on our instructions, to maintain appropriate security measures, and to comply with applicable data protection law.
7.11. Sub-processor register. The following table enumerates the sub-processors and independent processors involved in the operation of the Service, as required by Article 28 GDPR and Article 30(1)(d) GDPR.
| Sub-processor | Region | Applies to | Purpose | Data categories | Lawful basis | Role |
|---|
| Sentry (Sentry Software GmbH) | EU | Mobile App, Website | Error and performance monitoring, crash diagnostics | Device and Technical Data; breadcrumbs leading to errors; user-agent strings; truncated request metadata | Legitimate interest — Art 6(1)(f) (see LIA note below) | Processor |
| RevenueCat (RevenueCat, Inc.) | United States | Mobile App (iOS, Android) | Subscription state management and receipt validation | An internal user identifier; platform-issued transaction identifiers; subscription status, plan, renewal dates | Contract — Art 6(1)(b) | Processor |
| Firebase Authentication (Google LLC) | Globally distributed | Mobile App, Website | User identity and authentication | Email address; hashed authentication credentials; sign-in metadata | Contract — Art 6(1)(b) | Processor |
| Firebase Firestore (Google LLC) | EU | Mobile App, Website | Primary backend storage for Account Data, Usage Data, subscription state | Account Data, Usage Data, subscription state | Contract — Art 6(1)(b) | Processor |
| Firebase Cloud Functions (Google LLC) | EU | Mobile App, Website | Server-side application logic | Same data categories as Firestore | Contract — Art 6(1)(b) | Processor |
| Firebase Storage (Google LLC) | EU | Mobile App, Website | Hosting of audio session assets | Public assets only — no user-identifying data is stored at this layer | Contract — Art 6(1)(b) | Processor |
| Firebase Analytics (Google LLC) | United States | Mobile App, Website | Aggregate usage analytics | Device and Technical Data; anonymized event data | Legitimate interest — Art 6(1)(f); consent where required for non-essential analytics — Art 6(1)(a) | Processor |
| Cloudflare (Cloudflare, Inc.) | United States | Website | Edge hosting/CDN; storage of newsletter and marketing contact records | Email address; consent and subscription status; online identifiers | Contract — Art 6(1)(b) (hosting); Consent — Art 6(1)(a) (newsletter/marketing contacts) | Processor |
| SendGrid (Twilio Inc.) | United States | Mobile App, Website | Transactional and marketing email delivery, including delivery and engagement measurement | Email address; message content | Contract — Art 6(1)(b) (transactional); Consent — Art 6(1)(a) (marketing) | Processor |
| Apple App Store (Apple, Inc.) | United States | Mobile App (iOS) | iOS in-app purchase, receipt validation, app distribution | Apple ID-linked purchase data | Contract — Art 6(1)(b) (independent controller for purchase data Apple collects) | Independent controller |
| Google Play (Google LLC) | United States | Mobile App (Android) | Android in-app purchase, receipt validation, app distribution | Google account-linked purchase data | Contract — Art 6(1)(b) (independent controller for purchase data Google collects) | Independent controller |
| Stripe (Stripe, Inc. and Stripe Payments Europe Ltd) | EU and United States | Website only | Web payment processing | Payment card details, billing address | Contract — Art 6(1)(b) (independent controller for payment data Stripe collects) | Independent controller |
| PayPal (PayPal, Inc. and PayPal (Europe) S.à r.l. et Cie, S.C.A.) | EU and United States | Website only | Web payment processing | PayPal account data | Contract — Art 6(1)(b) (independent controller for payment data PayPal collects) | Independent controller |
| Meta (Meta Platforms Ireland Ltd; Meta Platforms, Inc.) | EU (Ireland) and United States | Website — checkout funnel only | Advertising measurement, campaign optimization, and audience building (see Section 7.12) | Online advertising identifiers; IP address; browser user-agent; a pseudonymous website identifier derived from our first-party session cookie (SHA-256 hashed); country code (SHA-256 hashed); funnel interaction events, with order or plan value and currency; email address (SHA-256 hashed — sign-up and purchase events only). Questionnaire answers and health data are never transmitted (see 7.12(b)). | Consent — Art 6(1)(a) where consent is required; see Section 7.12 for the regional consent posture | Joint controller (collection and transmission); independent controller for Meta’s subsequent processing |
| Google (Google Ireland Limited; Google LLC) | EU (Ireland) and United States | Website — checkout funnel only | Measurement and optimization of our own Google Ads advertising (see Section 7.13) | Transaction identifier; purchase value and currency; online advertising identifiers; email address (SHA-256 hashed); consent status | Consent — Art 6(1)(a) | Independent controller |
Sub-processor notes. Sub-processors marked “Processor” handle personal data only on our instructions under a Data Processing Agreement; entities marked “Independent controller” determine some or all purposes themselves and operate under their own privacy notices. Stripe and PayPal apply only to Web purchases; Mobile App purchases are processed directly by Apple App Store or Google Play. Sentry processing relies on legitimate interest (Art 6(1)(f)) for the sole purpose of detecting and resolving product defects affecting users; you may object to it at any time under Art 21 GDPR (see Section 11.7). For the Meta Business Tools row, we and Meta Platforms Ireland Ltd act as joint controllers under Art 26 GDPR for the collection and transmission of the listed data (per the Fashion ID line of case law and Meta’s Controller Addendum); Meta’s subsequent processing is governed by its own privacy policy. When we add, remove, or change a sub-processor, this register and the policy version are updated.
7.12. Advertising measurement and audiences (Meta Business Tools). On the Hypnore checkout funnel we use Meta Business Tools to measure and optimize our own advertising campaigns and to build audiences so we can show our own ads to people who engaged with the funnel but did not subscribe. Where applicable law requires prior consent, this processing takes place only after you grant advertising consent (see (c)).
(a) What is transmitted. When active, these tools transmit to Meta: online advertising identifiers stored in first-party cookies; a pseudonymous identifier derived from our own first-party session cookie (transmitted only in SHA-256-hashed form); your IP address and browser user-agent; your country (transmitted only as a SHA-256 hash); and interaction events reflecting your progress through the funnel and any purchase, together with order or plan value and currency. These events carry only structural, non-content labels — never the questions, your answers, or the health topic a funnel addresses. For sign-up and purchase events, your email address is additionally transmitted in SHA-256-hashed form only. Recurring subscription renewal charges are not transmitted to Meta.
(b) What is never transmitted. We never transmit your quiz or questionnaire answers, your wellness- or health-related responses, the specific wellness topic that a funnel addresses, session content, or account credentials to Meta. The interaction events in (a) are content-blind by design: they carry only structural, non-health labels (a step-type and a count, or a plan identifier and a price), never the content of an answer or the health condition a funnel is about. We apply technical safeguards so that only permitted, content-blind fields are transmitted and any value that could reveal a health topic is removed before transmission.
(c) Consent posture. Where applicable law requires prior consent (for example, in the EEA and the United Kingdom), neither tool processes your data until you grant advertising consent via the cookie banner. In jurisdictions that follow an opt-out model, the tools may be active by default and you can opt out at any time via the cookie preferences on the funnel. If advertising consent is not given (or is withdrawn or opted out), no interaction events are sent to Meta, and any purchase event that is transmitted carries no data that identifies you and is flagged with Meta’s Limited Data Use option, which restricts Meta’s processing of the event. In this state the transmission carries no data that identifies you.
(d) Roles. For the collection and transmission of the data described in (a), we and Meta Platforms Ireland Ltd act as joint controllers; Meta’s subsequent processing as an independent controller is described in Meta’s privacy policy at https://www.facebook.com/privacy/policy/. This processing applies to the checkout funnel only — it is not deployed on the Hypnore Mobile App or on our editorial websites.
7.13. Advertising measurement (Google Ads). Where you have given the required advertising consent, we may share with Google (Google Ireland Limited / Google LLC) limited conversion data about purchases on the checkout funnel — online advertising identifiers, a purchase reference and value, and your email address in SHA-256-hashed form only, together with your consent status — so that we can measure and optimize our own Google Ads advertising. You can withdraw consent at any time via the cookie preferences on the funnel; Section 7.12(c) applies equally to this processing.
8. International Data Transfers
8.1. The Company is established in the Republic of Lithuania, within the European Economic Area (EEA). However, some of the third-party service providers we work with, including our payment processors, may be located outside the EEA, including in the United States. This means that your personal data may be transferred to, stored in, or processed in countries that may not provide the same level of data protection as the EEA.
8.2. Where your data is processed by third-party service providers outside the EEA, we rely on the data protection safeguards that those providers have implemented as part of their own compliance obligations, which may include EU Standard Contractual Clauses (SCCs), adherence to adequacy decisions by the European Commission, or other legally recognized transfer mechanisms under the GDPR.
8.3. Transfer mechanisms. Where personal data is transferred outside the EEA, we rely — per recipient — on either the recipient’s self-certification under the EU-U.S. Data Privacy Framework (an adequacy decision under Art. 45 GDPR), or the EU Standard Contractual Clauses (SCCs, Art. 46 GDPR), together with supplementary measures where appropriate. Specific destinations per sub-processor are listed in the Region column of the register at Section 7.11.
8.4. Your right to a copy of safeguards. You can request a copy of the relevant SCCs or other transfer-mechanism documentation by contacting us using the details in Section 18.
9. Cookies and Tracking Technologies
9.1. The Hypnore Website uses cookies and similar tracking technologies to provide essential functionality, remember your preferences, understand how the Website is used, and, where applicable, support marketing activities. This Section applies to the Website only. The Mobile App does not use browser cookies, but may use standard mobile analytics tools and push notification tokens as described in Section 3.5.
9.2. A cookie is a small text file that is placed on your device by a web server when you visit a website. Cookies allow the website to recognize your device and store certain information about your preferences or past actions.
9.3. We use the following categories of cookies:
(a) Strictly necessary cookies. These cookies are essential for the Website to function properly. They enable core features such as user authentication, session management, shopping cart functionality, and security. These cookies cannot be disabled without impairing the basic operation of the Website. They do not require your consent.
(b) Functional cookies. These cookies allow the Website to remember choices you make, such as your language preference or region, and provide enhanced, more personalized features. These cookies are set based on your consent.
(c) Analytics and statistics cookies. These cookies collect information about how you use the Website, such as which pages you visit and whether you encounter errors. This data is used in aggregate to help us understand usage patterns and improve the Website. These cookies are set based on your consent.
(d) Marketing and targeting cookies. Where applicable, these cookies may be used to deliver advertisements that are relevant to you, or to track the effectiveness of marketing campaigns. On the checkout funnel this category currently comprises first-party marketing cookies used with the Meta Business Tools (see Section 7.12), with a lifetime of up to 24 months. Where applicable law requires prior consent (for example, in the EEA and the United Kingdom), these cookies are set only after you grant advertising consent through the cookie banner; in jurisdictions that follow an opt-out model they may be set by default, and you can withdraw them at any time through the cookie preferences on the funnel or by deleting them in your browser.
9.4. Where non-essential cookies (functional, analytics, or marketing categories) are deployed on the Website, you can control them through a cookie preferences mechanism. In jurisdictions whose law requires prior consent (for example, the EEA and the United Kingdom), non-essential cookies are not set until you accept them via the cookie banner. In jurisdictions that follow an opt-out model, some non-essential cookies (including the marketing cookies described in Section 9.3(d)) may be set by default, and you can decline or withdraw them at any time through the same preferences mechanism. You will always be able to change your preferences after your initial choice.
9.5. You can also manage cookies through your browser settings. Most browsers allow you to view, block, or delete cookies. Please note that disabling certain cookies may affect the functionality of the Website. Instructions for managing cookies in common browsers:
10. Marketing Communications
10.1. We may send you marketing communications by email, including information about new Digital Content, Plans, features, promotions, and other updates related to the Service. We will only send you marketing communications where you have given your consent to receive them.
10.2. You can withdraw your consent and opt out of marketing communications at any time by clicking the unsubscribe link included in every marketing email, or by contacting us at support@hypnore.com. We will process your opt-out request without undue delay.
10.3. Opting out of marketing communications does not affect transactional or Service-related communications that are necessary for the operation of your Account and Subscription. These include purchase confirmations, Subscription renewal notices, failed payment notifications, and Account security alerts. You will continue to receive these communications as long as you maintain an active Account.
10.4. We do not sell your personal data to third parties for their own marketing purposes, and we do not share your personal data with third parties for direct marketing by those third parties. Separately from direct marketing, we share limited technical and transactional data with Meta for the purpose of measuring and optimizing our own advertising campaigns, as described in Sections 7.12 and 9.3(d); where consent is required, this happens only after you grant advertising consent, and you can withdraw at any time.
11. Your Rights Under the GDPR
11.1. If you are located in the European Union or the European Economic Area, the GDPR provides you with certain rights regarding your personal data. These rights are subject to the conditions, limitations, and exceptions set out in the GDPR.
11.2. Right of access. You have the right to obtain confirmation as to whether we process personal data concerning you and, where that is the case, to request access to that data together with information about how it is processed.
11.3. Right to rectification. You have the right to request correction of personal data that is inaccurate, and to have incomplete personal data completed.
11.4. Right to erasure. You have the right to request deletion of your personal data in certain circumstances, including where the data is no longer necessary for the purposes for which it was collected, or where you withdraw consent on which the processing is based. This right is subject to legal exceptions — for example, we may retain certain data where required by law or for the establishment, exercise, or defence of legal claims. For information on how to delete your Account and the data associated with it, please refer to the Account Deletion Policy.
11.5. Right to restriction of processing. You have the right to request that we restrict the processing of your personal data in certain circumstances, such as where you contest the accuracy of the data or where you have objected to processing pending verification of our legitimate grounds.
11.6. Right to data portability. Where our processing of your personal data is based on your consent or the performance of a contract, and is carried out by automated means, you have the right to receive the personal data you have provided to us in a structured, commonly used, and machine-readable format, and to transmit that data to another controller.
11.7. Right to object. You have the right to object to the processing of your personal data where we rely on legitimate interest as a legal basis. Upon receiving your objection, we will cease processing your data for the relevant purpose unless we can demonstrate compelling legitimate grounds for the processing that override your interests, rights, and freedoms, or where the processing is necessary for the establishment, exercise, or defence of legal claims. You also have the right to object to processing of your personal data for direct marketing purposes at any time (see Section 10).
11.8. Right to withdraw consent. Where we process your personal data on the basis of your consent, you have the right to withdraw that consent at any time. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal.
11.9. Automated decision-making. We do not make decisions based solely on automated processing, including profiling, that produce legal effects concerning you or similarly significantly affect you.
11.10. How to exercise your rights. To exercise any of the rights described in this Section, please contact us by email at support@hypnore.com. We will respond to your request within one (1) month of receiving it. This period may be extended by up to two (2) additional months where necessary, taking into account the complexity and number of requests. If we extend the response period, we will inform you of the extension and the reasons for it within the initial one-month period. We may ask you to verify your identity before processing your request.
11.11. Right to lodge a complaint. If you believe that our processing of your personal data infringes the GDPR, you have the right to lodge a complaint with a supervisory authority. You may do so in the EU member state of your habitual residence, your place of work, or the place of the alleged infringement.
12. California Privacy Rights
12.1. If you are a resident of California, the California Consumer Privacy Act as amended by the California Privacy Rights Act (CCPA/CPRA) provides you with certain additional rights regarding your personal information. This Section supplements the rest of this Policy and applies only to California residents.
12.2. Right to know. You have the right to request that we disclose the categories and specific pieces of personal information we have collected about you, the categories of sources from which we collected that information, the business or commercial purposes for which we collected it, and the categories of third parties with whom we shared it. The relevant information is set out in Sections 3, 4, and 7 of this Policy.
12.3. Right to delete. You have the right to request that we delete the personal information we have collected from you, subject to certain exceptions permitted by the CCPA/CPRA (such as where retention is necessary to complete a transaction, comply with a legal obligation, or detect security incidents).
12.4. Right to opt-out of sale or sharing. We do not sell your personal information for monetary consideration. However, our use of Meta Business Tools on the checkout funnel (Section 7.12) and our Google Ads conversion measurement (Section 7.13) — transmitting online identifiers, device information, and hashed purchase data to Meta or Google for advertising measurement — may constitute “sharing” of personal information for cross-context behavioral advertising as defined by the CPRA. You have the right to opt out of this sharing at any time: use the cookie/advertising preferences on the checkout funnel (which stops the sharing with Meta and Google described in Sections 7.12 and 7.13), or contact us at support@hypnore.com. Consistent with the CCPA/CPRA, we do not sell or share the personal information of consumers under 16 years of age without affirmative opt-in consent, and the Service is not directed to anyone under 18 (see Section 13).
12.5. Right to non-discrimination. We will not discriminate against you for exercising any of your CCPA/CPRA rights. We will not deny you the Service, charge you different prices, provide a different quality of Service, or suggest that you will receive any of these as a consequence of exercising your rights.
12.6. How to submit requests. To exercise your rights under the CCPA/CPRA, please contact us by email at support@hypnore.com. We will verify your identity before processing your request and will respond within the timeframes required by applicable law.
13. Children’s Privacy
13.1. The Service is intended for individuals who are at least 18 years of age. Users between the ages of 13 and 17 may use the Service only with the consent of a parent or legal guardian, as described in the Terms of Service (Section 3).
13.2. We do not knowingly collect personal data from children under the age of 13. The Service is not directed at children under 13, and we do not intentionally gather information from any person we know to be under that age.
13.3. If we become aware that we have collected personal data from a child under 13 without verified parental consent, we will take prompt steps to delete that data from our systems. If you believe that a child under 13 has provided us with personal data, please contact us at support@hypnore.com so that we can investigate and take appropriate action.
13.4. For users in the United States, our practices regarding children’s data are consistent with the requirements of the Children’s Online Privacy Protection Act (COPPA).
14. Data Security
14.1. We take the security of your personal data seriously and implement appropriate technical and organizational measures to protect it against unauthorized access, alteration, disclosure, loss, or destruction.
14.2. These measures include, among others, encryption of data in transit using SSL/TLS, restricted access to personal data on a need-to-know basis, secure hosting environments, and confidentiality obligations for personnel with access to personal data.
14.3. Payment data is handled by our Payment Processors (Stripe and PayPal for web purchases; Apple and Google for mobile purchases), which maintain their own security standards, including compliance with the Payment Card Industry Data Security Standard (PCI DSS). We do not process or store full payment credentials on our own systems.
14.4. While we implement measures designed to protect your personal data, no method of electronic transmission or storage is completely secure. We cannot guarantee absolute security, and any transmission of personal data to us is at your own risk.
14.5. In the event of a personal data breach that is likely to result in a risk to your rights and freedoms, we will notify the relevant supervisory authority without undue delay and, where feasible, within 72 hours of becoming aware of the breach, in accordance with Article 33 of the GDPR. Where the breach is likely to result in a high risk to your rights and freedoms, we will also notify you directly in accordance with Article 34 of the GDPR, unless one of the exceptions set out in that Article applies.
15. Health and Medical Disclaimer
15.1. Hypnore is not a medical device. Hypnore is not intended to diagnose, treat, cure, or prevent any disease. Hypnore is not a substitute for professional medical, psychological, or psychiatric care.
15.2. Where Personalization Data is collected through the Website (see Section 3.2), it may include information related to your wellness goals, sleep patterns, stress levels, or similar topics. This data is processed solely to personalize the Digital Content recommendations within the Service. It is never used for medical diagnosis, treatment, clinical assessment, or any other healthcare purpose. This data is not collected through the Mobile App.
15.3. The Hypnore Mobile App collects only standard personal data (name, email, age, gender), Usage Data, Purchase Data, Device and Technical Data, and Payment Data. No health-related or sensitive personal data is collected through the Mobile App. This is consistent with the data practices declared in the Apple App Store and Google Play Store privacy disclosures for the Hypnore app.
15.4. Usage Data — including Session completion states, daily streaks, and Plan progress — is not health data on any platform and is not processed as special category data under the GDPR.
15.5. Certain Plans and Sessions within the Service may have titles or descriptions that reference wellness themes, such as sleep, stress, relaxation, or habits. Your selection of a particular Plan or Session is recorded as Usage Data — specifically, as a record of which features of the Service you chose to interact with. We do not treat content selection as health data. We do not infer, record, or store any medical diagnosis, health condition, or sensitive personal information based on which Plans or Sessions you choose to use.
15.6. For additional information about the nature and limitations of the Service, please refer to Section 6 (Health and Medical Disclaimer) of the Terms of Service.
16. Third-Party Links
16.1. The Service and communications from us may contain links to websites, applications, or services operated by third parties that are not owned or controlled by the Company. This Policy does not apply to the practices of those third parties.
16.2. We are not responsible for the privacy practices, content, or security of any third-party website or service. We recommend that you review the privacy policy of any third-party website before providing personal data to it or engaging in transactions through it.
17. Changes to This Policy
17.1. We may update this Policy from time to time to reflect changes to our data practices, the Service, applicable law, or for other reasons we consider appropriate. When we make changes, we will publish the revised Policy on the Website and within the Mobile App, and update the effective date shown at the top of this Policy.
17.2. If we make material changes that significantly affect how we collect, use, or share your personal data, we will notify you by publishing a notice on the Website or by sending a notification to the email address associated with your Account.
17.3. Your continued use of the Service after the updated Policy has been published constitutes your acceptance of the changes. If you do not agree with the revised Policy, you should stop using the Service and, if applicable, cancel your Subscription in accordance with Section 11 of the Terms of Service.
18.1. This Policy is managed by:
Lab 106, MB
Registration code: 306577111
VAT: LT100016937410
Išganytojo g. 4-8, LT-01125 Vilnius
Republic of Lithuania
Email: support@hypnore.com
1. Introducción y responsable del tratamiento
1.1. Esta Política de privacidad («Política») explica cómo recopilamos, usamos, almacenamos, compartimos y protegemos tus datos personales cuando utilizas la plataforma de hipnoterapia digital y bienestar mental Hypnore.
1.2. Hypnore es operada por Lab 106, MB, una sociedad de responsabilidad limitada registrada en la República de Lituania (código de registro 306577111, número de IVA LT100016937410), con domicilio social en Išganytojo g. 4-8, LT-01125 Vilnius, Lituania («Empresa», «nosotros», «nos», «nuestro»). Somos el responsable del tratamiento de los datos personales que recopilamos a través del Servicio.
1.3. Esta Política se aplica cada vez que visitas el Sitio web de Hypnore (https://hypnore.com, incluidos sus subdominios), utilizas la Aplicación móvil de Hypnore en iOS o Android, te comunicas con nosotros por correo electrónico u otros medios, o interactúas con el Servicio de cualquier manera. Se aplica independientemente de cómo accedas al Servicio o de dónde te encuentres.
1.4. Tratamos los datos personales conforme al Reglamento General de Protección de Datos (UE) 2016/679 («RGPD»), la Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California («CCPA/CPRA»), y otras leyes de protección de datos aplicables en las jurisdicciones en las que opera el Servicio.
1.5. Los términos en mayúscula utilizados en esta Política que no se definen aquí tienen el significado que se les atribuye en los Términos del servicio de Hypnore.
2. Qué cubre esta Política
2.1. En esta Política encontrarás información sobre:
- qué datos personales recopilamos y de qué plataformas (Sección 3)
- cómo y por qué usamos tus datos (Sección 4)
- las bases jurídicas para el tratamiento de tus datos conforme al RGPD (Sección 5)
- cuánto tiempo conservamos tus datos (Sección 6)
- con quién compartimos tus datos (Sección 7)
- transferencias internacionales de tus datos (Sección 8)
- cookies y tecnologías de seguimiento (Sección 9)
- comunicaciones de marketing y tus opciones (Sección 10)
- tus derechos conforme al RGPD (Sección 11)
- derechos adicionales para los residentes de California (Sección 12)
- cómo tratamos los datos de los menores (Sección 13)
- cómo protegemos tus datos (Sección 14)
- aviso legal sobre salud y aspectos médicos (Sección 15)
- enlaces de terceros (Sección 16)
- cambios en esta Política (Sección 17)
- cómo comunicarte con nosotros (Sección 18)
2.2. Esta Política forma parte del marco legal de Hypnore, junto con los Términos del servicio, los Términos de suscripción y la Política de eliminación de cuenta. Cuando esta Política haga referencia a esos documentos, se incorporan a efectos de contexto. En caso de conflicto entre esta Política y los Términos del servicio en materia de protección de datos, prevalecerá esta Política.
2.3. Esta Política está redactada en idioma inglés. Podemos proporcionar traducciones a otros idiomas para tu comodidad. En caso de cualquier discrepancia entre la versión en inglés y cualquier traducción, prevalecerá la versión en inglés.
3. Datos que recopilamos
3.1. Recopilamos y tratamos las siguientes categorías de datos personales. Los datos específicos que se recopilan pueden variar según cómo interactúes con el Servicio y qué plataforma utilices (Sitio web o Aplicación móvil).
3.1. Datos de la cuenta
Cuando creas una Cuenta, recopilamos tu nombre, dirección de correo electrónico, edad y género. También puedes configurar las preferencias de idioma y los ajustes de notificaciones. Estos datos se recopilan en todas las plataformas (Sitio web, iOS y Android).
3.2. Datos de personalización (solo Sitio web)
Si completas un cuestionario de incorporación o personalización en el Sitio web, podemos recopilar tus respuestas. Estas pueden incluir información sobre tus metas personales, preferencias, estilo de vida, patrones de sueño, niveles de estrés y otros temas relacionados con el bienestar.
Parte de esta información puede constituir datos de categoría especial (datos relacionados con la salud) en el sentido del Artículo 9 del RGPD. Al completar voluntariamente el cuestionario, consientes el tratamiento de los datos que proporcionas para los fines descritos en esta Política. Tus respuestas pueden almacenarse para mantener y actualizar tu experiencia personalizada. Cuando las respuestas se almacenen, se te informará en el momento de la recopilación, incluido el propósito del almacenamiento y una referencia a esta Política para obtener información sobre tus derechos respecto de estos datos.
Estos datos se recopilan exclusivamente a través del Sitio web. La Aplicación móvil de Hypnore (iOS y Android) no recopila datos del cuestionario de personalización ni ningún dato relacionado con la salud. Esto es coherente con las prácticas de datos declaradas en las divulgaciones de privacidad de la App Store de Apple y de la Google Play Store para la aplicación Hypnore.
Cuando los Datos de personalización se utilizan para generar recomendaciones de contenido, esas recomendaciones pueden mostrarse en todas las plataformas, incluida la Aplicación móvil. Sin embargo, los datos en sí se recopilan únicamente a través del Sitio web.
3.3. Datos de uso
Cuando utilizas el Servicio, recopilamos automáticamente datos sobre tus interacciones, incluidos el tiempo total de Sesión, las rachas de uso diario, el progreso del Plan y los estados de finalización de la Sesión (iniciada, finalizada o sin finalizar). Estos datos se recopilan en todas las plataformas.
Ciertos Planes y Sesiones dentro del Servicio pueden tener títulos o descripciones que hacen referencia a temas de bienestar, como el sueño, el estrés, la relajación o los hábitos. Tu selección de un Plan o Sesión en particular se registra como Datos de uso, específicamente, como un registro de qué funciones del Servicio elegiste utilizar. No tratamos la selección de contenido como datos de salud. No inferimos, registramos ni almacenamos ningún diagnóstico médico, afección de salud ni información personal sensible en función de qué Planes o Sesiones eliges utilizar.
3.4. Datos de compra
Cuando compras una Suscripción o un Single de pago, recopilamos registros de la transacción, incluido el estado de tu suscripción, el plan o el contenido adquirido, las fechas de facturación y el historial de transacciones. Para las Suscripciones adquiridas a través de la Aplicación móvil, Apple o Google, según corresponda, también mantienen registros de compra.
3.5. Datos del dispositivo y técnicos
Cuando accedes al Servicio, recopilamos automáticamente información técnica sobre tu dispositivo y conexión, incluidos el tipo de dispositivo, el sistema operativo y la versión, la versión de la aplicación (para usuarios de la Aplicación móvil), la dirección IP, el tipo y la versión del navegador (para usuarios del Sitio web), identificadores en línea almacenados en cookies (para usuarios del Sitio web; consulta la Sección 9) y los tokens de notificaciones push (para usuarios de la Aplicación móvil). También podemos recopilar datos analíticos móviles estándar relacionados con el rendimiento y los patrones de uso de la aplicación.
3.6. Datos de comunicación
Si te comunicas con nosotros por correo electrónico, a través de un formulario de contacto o por cualquier otro medio, recopilamos el contenido de tu mensaje, cualquier archivo adjunto y los metadatos asociados a tu comunicación (como tu dirección de correo electrónico, la fecha y hora del mensaje, y nuestra respuesta).
3.7. Datos de pago
Cuando realizas una compra a través del Sitio web, nuestros Procesadores de pago (actualmente Stripe y PayPal) recopilan tus datos de pago. No recopilamos, accedemos ni almacenamos directamente el número completo de tu tarjeta de crédito, los datos de tu cuenta bancaria u otras credenciales de pago completas. Podemos recibir y almacenar información de pago limitada de nuestros Procesadores de pago, como el tipo de método de pago, los últimos cuatro dígitos del número de tu tarjeta, la fecha de vencimiento de la tarjeta y tu dirección de facturación, con el fin de gestionar tu Cuenta y mantener registros de transacciones.
Para las compras realizadas a través de la Aplicación móvil, el pago lo procesa íntegramente Apple (para iOS) o Google (para Android). No recibimos ni almacenamos ningún dato de pago para las compras en las tiendas de aplicaciones.
3.8. Datos que no recopilamos
Para mayor claridad, no recopilamos:
(a) datos de salud a través de la Aplicación móvil: la Aplicación móvil no incluye cuestionarios de salud, y no se recopilan, infieren ni derivan datos relacionados con la salud a partir de tu uso de la Aplicación móvil;
(b) datos biométricos: no recopilamos huellas dactilares, datos de reconocimiento facial ni otros identificadores biométricos;
(c) geolocalización precisa: no rastreamos tu ubicación geográfica precisa. Podemos derivar tu ubicación aproximada (país o región) a partir de tu dirección IP con el fin de seleccionar el idioma, mostrar la moneda y cumplir con las leyes locales;
(d) contactos, fotos o archivos: no accedemos a la lista de contactos, la galería de fotos, la cámara, el micrófono ni el sistema de archivos de tu dispositivo.
4. Cómo usamos tus datos
4.1. Prestación del Servicio. Usamos tus Datos de la cuenta, Datos de uso y Datos del dispositivo y técnicos para crear y gestionar tu Cuenta, autenticar tu acceso, entregar el Contenido digital, hacer seguimiento del progreso de tu Plan y de tus rachas diarias, y proporcionar las funciones principales del Servicio en el Sitio web y la Aplicación móvil.
4.2. Personalización de tu experiencia. Si completas un cuestionario de personalización en el Sitio web, podemos usar tus Datos de personalización para recomendarte Planes, Sesiones y otro Contenido digital adaptado a tus metas y preferencias. Estas recomendaciones personalizadas pueden mostrarse en todas las plataformas, incluida la Aplicación móvil. Sin embargo, los Datos de personalización subyacentes se recopilan únicamente a través del Sitio web. Si tus respuestas al cuestionario se almacenan, se te informará de ello en el momento de la recopilación, incluido el propósito del almacenamiento y una referencia a esta Política para obtener información sobre cómo se gestionan tus datos.
4.3. Procesamiento de pagos. Usamos tus Datos de compra y Datos de pago para gestionar tu Suscripción, procesar las compras de Singles de pago, gestionar la facturación y comunicarnos con nuestros Procesadores de pago. Para las compras web, los pagos los procesan Stripe y PayPal. Para las compras móviles, los pagos los procesa Apple (iOS) o Google (Android). También usamos estos datos para gestionar los reintentos de pagos fallidos y para mantener registros de tus transacciones.
4.4. Comunicaciones. Usamos tus Datos de la cuenta y Datos de comunicación para responder a tus solicitudes de soporte, consultas y comentarios. También usamos tu dirección de correo electrónico para enviarte comunicaciones transaccionales que son necesarias para el funcionamiento del Servicio, incluidas las confirmaciones de compra, los avisos de renovación de la Suscripción, las notificaciones de pagos fallidos y las alertas de seguridad de la Cuenta. Estas comunicaciones transaccionales no son marketing y no se pueden rechazar mientras mantengas una Cuenta activa.
4.5. Marketing. Con tu consentimiento, podemos usar tu dirección de correo electrónico y, cuando sea pertinente, tu historial de compras, para enviarte correos electrónicos promocionales y boletines sobre nuevo Contenido digital, funciones, Planes u ofertas. Puedes retirar tu consentimiento y dejar de recibir comunicaciones de marketing en cualquier momento (consulta la Sección 10).
4.6. Mejora del Servicio. Podemos agregar y anonimizar los Datos de uso, los Datos del dispositivo y técnicos y otros datos de interacción para analizar cómo se utiliza el Servicio, identificar patrones y tendencias, mejorar el Contenido digital existente, desarrollar nuevas funciones y realizar investigaciones internas. Los datos agregados y anonimizados no te identifican personalmente y no están sujetos a las restricciones que se aplican a los datos personales.
4.7. Cumplimiento legal y protección. Podemos tratar cualquiera de tus datos personales cuando sea necesario para cumplir con una obligación legal a la que estamos sujetos, para responder a solicitudes legítimas de las autoridades públicas, para establecer, ejercer o defender reclamaciones legales, para prevenir el fraude y para hacer cumplir nuestros Términos del servicio.
4.8. Operaciones técnicas. Usamos los Datos del dispositivo y técnicos para mantener la seguridad y la estabilidad del Servicio, supervisar el rendimiento, diagnosticar y solucionar problemas técnicos, entregar notificaciones push (cuando las hayas habilitado) y garantizar la compatibilidad entre dispositivos y sistemas operativos.
4.9. Medición de nuestra propia publicidad. En nuestro embudo de pago utilizamos identificadores publicitarios en línea, Datos del dispositivo y técnicos y datos de transacciones para medir y optimizar el rendimiento de nuestras propias campañas publicitarias mediante Meta y Google (consulta las Secciones 7.12 y 7.13). No utilizamos este tratamiento para crear perfiles tuyos con fines publicitarios de terceros, y no se implementa en la Aplicación móvil ni en nuestros sitios web editoriales.
5. Bases jurídicas para el tratamiento
5.1. Conforme al RGPD, estamos obligados a tener una base jurídica válida para cada tipo de tratamiento de datos personales que llevamos a cabo. Las bases jurídicas en las que nos basamos para las actividades de tratamiento descritas en la Sección 4 son las siguientes:
Prestación del Servicio: ejecución de nuestro contrato contigo (Art. 6(1)(b)).
Personalización de tu experiencia: datos no relacionados con la salud: ejecución de nuestro contrato contigo (Art. 6(1)(b)).
Personalización de tu experiencia: Datos de personalización relacionados con la salud: tu consentimiento explícito (Art. 6(1)(a) y Art. 9(2)(a)).
Procesamiento de pagos: ejecución de nuestro contrato contigo (Art. 6(1)(b)).
Comunicaciones transaccionales: ejecución de nuestro contrato contigo (Art. 6(1)(b)).
Respuesta a solicitudes de soporte: ejecución de nuestro contrato contigo (Art. 6(1)(b)) o nuestro interés legítimo en proporcionar un soporte coherente y de alta calidad (Art. 6(1)(f)).
Comunicaciones de marketing: tu consentimiento (Art. 6(1)(a)).
Medición publicitaria (Herramientas de negocio de Meta, solo embudo de pago): tu consentimiento (Art. 6(1)(a)); consulta la Sección 7.12 para conocer la postura de consentimiento según la región.
Mejora del Servicio y analítica: nuestro interés legítimo en comprender cómo se utiliza el Servicio y mejorarlo (Art. 6(1)(f)).
Cumplimiento legal: cumplimiento de una obligación legal a la que estamos sujetos (Art. 6(1)(c)) o nuestro interés legítimo en establecer, ejercer o defender reclamaciones legales (Art. 6(1)(f)).
Operaciones técnicas y seguridad: nuestro interés legítimo en mantener un Servicio seguro y funcional (Art. 6(1)(f)).
5.2. Datos relacionados con la salud. Cuando tus Datos de personalización incluyan información que pueda considerarse relacionada con la salud (como respuestas sobre patrones de sueño, niveles de estrés o metas de bienestar), tratamos esos datos sobre la base del Artículo 9(2)(a) del RGPD. Al completar voluntariamente el cuestionario de personalización en el Sitio web, consientes el tratamiento de los datos que proporcionas para los fines descritos en esta Política. Tus respuestas al cuestionario pueden almacenarse para mantener y actualizar tu experiencia personalizada. Cuando las respuestas se almacenen, se te informará en el momento de la recopilación, incluido el propósito del almacenamiento y una referencia a esta Política para obtener información sobre tus derechos respecto de estos datos. Esta base jurídica no se aplica a los datos recopilados a través de la Aplicación móvil, que no recopila datos relacionados con la salud.
5.3. Interés legítimo. Cuando nos basamos en el interés legítimo como base jurídica, hemos evaluado que nuestros intereses en la actividad de tratamiento pertinente (como mejorar el Servicio, garantizar la seguridad o prevenir el fraude) no prevalecen sobre tus derechos y libertades. Tienes derecho a oponerte al tratamiento basado en el interés legítimo en cualquier momento (consulta la Sección 11).
5.4. Retiro del consentimiento. Cuando el tratamiento se base en tu consentimiento (comunicaciones de marketing o cookies no esenciales), tienes derecho a retirar ese consentimiento en cualquier momento. El retiro del consentimiento no afecta a la licitud del tratamiento realizado antes del retiro. Para retirar el consentimiento de marketing, consulta la Sección 10. Para gestionar las preferencias de cookies, consulta la Sección 9. Para solicitar la eliminación de los Datos de personalización almacenados, comunícate con nosotros en support@hypnore.com.
6. Conservación de los datos
6.1. Conservamos tus datos personales solo durante el tiempo necesario para cumplir los fines para los que se recopilaron, o según lo exija la ley aplicable. Los períodos de conservación específicos para cada categoría de datos se establecen a continuación.
6.2. Datos de la cuenta. Se conservan durante la vigencia de tu Cuenta. Si solicitas la eliminación de tu Cuenta de acuerdo con la Política de eliminación de cuenta, tus Datos de la cuenta se eliminan, sujeto a las obligaciones legales que nos exijan conservar determinada información (consulta el 6.9).
6.3. Datos de personalización. Cuando tus respuestas al cuestionario se almacenan, se conservan durante la vigencia de tu Cuenta o hasta que solicites su eliminación, lo que ocurra primero. Si solicitas la eliminación de tus Datos de personalización, se eliminan incluso si tu Cuenta permanece activa. Cualquier recomendación de contenido generada previamente a partir de estos datos puede dejar de reflejar tus preferencias tras la eliminación.
6.4. Datos de uso. Se conservan durante la vigencia de tu Cuenta. Tras la eliminación de la Cuenta, tus Datos de uso individuales se eliminan. Los datos de uso anonimizados y agregados (que no te identifican personalmente) pueden conservarse indefinidamente con fines de mejora del producto e investigación.
6.5. Datos de compra. Se conservan hasta 10 años después del final de tu Suscripción, con el fin de cumplir con las obligaciones de mantenimiento de registros contables y fiscales conforme a la ley lituana. Esto incluye los registros de transacciones, el historial de facturación y los registros del estado de la suscripción.
6.6. Datos del dispositivo y técnicos. Se conservan hasta 2 años desde la fecha de recopilación, o durante un período más corto cuando sea técnicamente apropiado. Los tokens de notificaciones push se conservan mientras tengas la Aplicación móvil instalada y las notificaciones habilitadas.
6.7. Datos de comunicación. Se conservan hasta 3 años después de la fecha de la última comunicación en el hilo correspondiente. Las comunicaciones relacionadas con reclamaciones legales, quejas o disputas pueden conservarse durante más tiempo, como se describe en la Sección 6.9.
6.7a. Datos de suscriptores de boletines y marketing. Si te suscribes a nuestro boletín u otras comunicaciones de marketing, tu registro de suscriptor se conserva hasta 730 días (24 meses), o hasta que canceles la suscripción o solicites su supresión, lo que ocurra primero. Después, lo eliminamos y conservamos únicamente lo mínimo necesario para no volver a contactarte.
6.8. Datos de pago. No almacenamos credenciales de pago completas. La información de pago parcial (como los últimos cuatro dígitos del número de tu tarjeta y el tipo de método de pago) se conserva junto con tus Datos de compra durante los períodos descritos en la Sección 6.5.
6.9. Conservación legal. No obstante los períodos de conservación anteriores, podemos conservar cualquier dato personal durante más tiempo cuando sea necesario para cumplir con una obligación legal, para establecer, ejercer o defender reclamaciones legales, o para resolver disputas en curso. En tales casos, los datos se conservan únicamente durante el tiempo que requiera el fin legal específico, y el acceso se restringe a quienes lo necesitan para ese fin.
6.10. Eliminación y anonimización. Una vez que expira el período de conservación aplicable, los datos personales se eliminan de forma permanente o se anonimizan de forma irreversible para que ya no puedan utilizarse para identificarte. Los datos anonimizados ya no son datos personales y pueden utilizarse sin restricciones.
7. Con quién compartimos tus datos
7.1. No vendemos tus datos personales a terceros a cambio de una contraprestación monetaria. Compartimos tus datos personales solo cuando es necesario para los fines descritos en esta Política, y únicamente con las categorías de destinatarios que se indican a continuación. Nuestro uso de las Herramientas de negocio de Meta para la medición publicitaria (Sección 7.12) implica transmitir datos limitados a Meta y puede constituir un «intercambio» («sharing») conforme a la ley de California; consulta las Secciones 7.12 y 12.4 para saber qué se transmite y cómo excluirte.
7.2. Procesadores de pago. Cuando realizas una compra a través del Sitio web, tu información de pago se comparte con nuestros procesadores de pago, actualmente Stripe y PayPal, para completar la transacción. Cuando realizas una compra a través de la Aplicación móvil, tu pago lo procesa Apple (para iOS) o Google (para Android). Estos procesadores actúan como responsables del tratamiento independientes respecto de los datos de pago que recopilan. Te recomendamos que revises sus respectivas políticas de privacidad. La lista completa de procesadores se establece en la Sección 7.11.
7.3. Gestión de suscripciones. Para las compras en la Aplicación móvil (iOS y Android), utilizamos RevenueCat (EE. UU.) para gestionar el estado de la suscripción y la validación de recibos. RevenueCat recibe un identificador interno de usuario y los metadatos de compra emitidos por la plataforma (identificadores de transacción, estado de la suscripción, fechas de renovación) y no recibe credenciales de pago. Las compras web se gestionan por separado en el Sitio web de Hypnore con Stripe y PayPal como procesadores de pago (consulta la Sección 7.2). Consulta la Sección 7.11 para ver la entrada completa del procesador.
7.4. Servicios de correo electrónico y comunicación. Utilizamos SendGrid (Twilio Inc., Estados Unidos) para entregar nuestros correos electrónicos y medir su entrega e interacción (por ejemplo, si un mensaje se entregó, se abrió o se hizo clic). Los correos electrónicos transaccionales (como confirmaciones de compra, avisos de renovación de la Suscripción y notificaciones de pagos fallidos) se envían sobre la base de nuestro contrato contigo (Art. 6(1)(b)). Los correos de marketing, incluido nuestro boletín, se envían con tu consentimiento (Art. 6(1)(a)), que puedes retirar en cualquier momento a través del enlace para cancelar la suscripción o del centro de preferencias incluido en cada correo de marketing. SendGrid trata tu dirección de correo electrónico y el contenido de los mensajes enviados en nuestro nombre conforme a un Acuerdo de Tratamiento de Datos. Consulta la Sección 7.11 para ver la entrada completa del procesador y la Sección 8 para obtener información sobre las transferencias.
7.5. Alojamiento e infraestructura. El Servicio está alojado en la infraestructura de Google Cloud (Google LLC), con el almacenamiento principal del backend y el tratamiento del lado del servidor configurados para mantener los datos dentro de la Unión Europea. Consulta la Sección 7.11 para ver los detalles del procesador y la Sección 8 para obtener información sobre las transferencias.
7.6. Analítica y diagnóstico. Utilizamos Firebase Analytics (Google LLC) para comprender cómo se utiliza el Servicio de forma agregada y Sentry (Sentry Software GmbH) para la supervisión de errores y rendimiento. Estas herramientas tratan los Datos del dispositivo y técnicos, los Datos de uso, datos de interacción anonimizados y (en el caso de Sentry) diagnósticos de fallos, breadcrumbs que conducen a errores y metadatos de solicitud limitados. Los datos de Sentry se tratan y almacenan dentro de la Unión Europea. Consulta la Sección 7.11 para ver los detalles del procesador.
7.7. Asesores profesionales. Podemos compartir datos personales con nuestros contadores, asesores legales, auditores y otros proveedores de servicios profesionales cuando sea necesario para la gestión de nuestro negocio, el cumplimiento de obligaciones legales, o el establecimiento, ejercicio o defensa de reclamaciones legales.
7.8. Autoridades policiales y públicas. Podemos divulgar datos personales a organismos policiales, organismos reguladores, tribunales u otras autoridades públicas cuando estemos obligados a hacerlo por la ley, la regulación, el proceso legal aplicable o una orden vinculante de una autoridad competente, o cuando creamos razonablemente que la divulgación es necesaria para proteger nuestros derechos, tu seguridad o la seguridad de otros.
7.9. Transferencias empresariales. En caso de fusión, adquisición, reorganización societaria, venta de activos o transacción similar que involucre la totalidad o parte de nuestro negocio, tus datos personales pueden transferirse a la entidad adquirente o sucesora como parte de esa transacción. Cuando se produzca dicha transferencia, el destinatario quedará vinculado por obligaciones coherentes con esta Política.
7.10. Todos los proveedores de servicios externos que tratan datos personales en nuestro nombre lo hacen conforme a acuerdos contractuales que les exigen tratar los datos únicamente según nuestras instrucciones, mantener medidas de seguridad apropiadas y cumplir con la ley de protección de datos aplicable.
7.11. Registro de subencargados. La siguiente tabla enumera los subencargados y encargados independientes involucrados en el funcionamiento del Servicio, según lo exigido por el Artículo 28 del RGPD y el Artículo 30(1)(d) del RGPD.
| Subencargado | Región | Se aplica a | Finalidad | Categorías de datos | Base jurídica | Función |
|---|
| Sentry (Sentry Software GmbH) | UE | Aplicación móvil, Sitio web | Supervisión de errores y rendimiento, diagnósticos de fallos | Datos del dispositivo y técnicos; breadcrumbs que conducen a errores; cadenas de user-agent; metadatos de solicitud truncados | Interés legítimo — Art 6(1)(f) (consulta la nota sobre EIL a continuación) | Encargado del tratamiento |
| RevenueCat (RevenueCat, Inc.) | Estados Unidos | Aplicación móvil (iOS, Android) | Gestión del estado de la suscripción y validación de recibos | Un identificador interno de usuario; identificadores de transacción emitidos por la plataforma; estado de la suscripción, plan, fechas de renovación | Contrato — Art 6(1)(b) | Encargado del tratamiento |
| Firebase Authentication (Google LLC) | Distribución global | Aplicación móvil, Sitio web | Identidad y autenticación del usuario | Dirección de correo electrónico; credenciales de autenticación con hash; metadatos de inicio de sesión | Contrato — Art 6(1)(b) | Encargado del tratamiento |
| Firebase Firestore (Google LLC) | UE | Aplicación móvil, Sitio web | Almacenamiento principal del backend para Datos de la cuenta, Datos de uso, estado de la suscripción | Datos de la cuenta, Datos de uso, estado de la suscripción | Contrato — Art 6(1)(b) | Encargado del tratamiento |
| Firebase Cloud Functions (Google LLC) | UE | Aplicación móvil, Sitio web | Lógica de aplicación del lado del servidor | Mismas categorías de datos que Firestore | Contrato — Art 6(1)(b) | Encargado del tratamiento |
| Firebase Storage (Google LLC) | UE | Aplicación móvil, Sitio web | Alojamiento de recursos de audio de las sesiones | Solo recursos públicos: no se almacenan datos que identifiquen al usuario en esta capa | Contrato — Art 6(1)(b) | Encargado del tratamiento |
| Firebase Analytics (Google LLC) | Estados Unidos | Aplicación móvil, Sitio web | Analítica de uso agregada | Datos del dispositivo y técnicos; datos de eventos anonimizados | Interés legítimo — Art 6(1)(f); consentimiento cuando se requiera para analítica no esencial — Art 6(1)(a) | Encargado del tratamiento |
| Cloudflare (Cloudflare, Inc.) | Estados Unidos | Sitio web | Alojamiento perimetral/CDN; almacenamiento de registros de contactos de boletín y marketing | Dirección de correo electrónico; estado de consentimiento y suscripción; identificadores en línea | Contrato — Art 6(1)(b) (alojamiento); Consentimiento — Art 6(1)(a) (contactos de boletín/marketing) | Encargado del tratamiento |
| SendGrid (Twilio Inc.) | Estados Unidos | Aplicación móvil, Sitio web | Entrega de correo transaccional y de marketing, incluida la medición de entrega e interacción | Dirección de correo electrónico; contenido del mensaje | Contrato — Art 6(1)(b) (transaccional); Consentimiento — Art 6(1)(a) (marketing) | Encargado del tratamiento |
| Apple App Store (Apple, Inc.) | Estados Unidos | Aplicación móvil (iOS) | Compra dentro de la aplicación en iOS, validación de recibos, distribución de la aplicación | Datos de compra vinculados al Apple ID | Contrato — Art 6(1)(b) (responsable independiente respecto de los datos de compra que recopila Apple) | Responsable independiente |
| Google Play (Google LLC) | Estados Unidos | Aplicación móvil (Android) | Compra dentro de la aplicación en Android, validación de recibos, distribución de la aplicación | Datos de compra vinculados a la cuenta de Google | Contrato — Art 6(1)(b) (responsable independiente respecto de los datos de compra que recopila Google) | Responsable independiente |
| Stripe (Stripe, Inc. and Stripe Payments Europe Ltd) | UE y Estados Unidos | Solo Sitio web | Procesamiento de pagos web | Datos de tarjeta de pago, dirección de facturación | Contrato — Art 6(1)(b) (responsable independiente respecto de los datos de pago que recopila Stripe) | Responsable independiente |
| PayPal (PayPal, Inc. and PayPal (Europe) S.à r.l. et Cie, S.C.A.) | UE y Estados Unidos | Solo Sitio web | Procesamiento de pagos web | Datos de la cuenta de PayPal | Contrato — Art 6(1)(b) (responsable independiente respecto de los datos de pago que recopila PayPal) | Responsable independiente |
| Meta (Meta Platforms Ireland Ltd; Meta Platforms, Inc.) | UE (Irlanda) y Estados Unidos | Sitio web — solo embudo de pago | Medición publicitaria, optimización de campañas y creación de audiencias (consulta la Sección 7.12) | Identificadores publicitarios en línea; dirección IP; user-agent del navegador; un identificador seudónimo del sitio web derivado de nuestra propia cookie de sesión (con hash SHA-256); código de país (con hash SHA-256); eventos de interacción del embudo, con el valor y la moneda del pedido o del plan; dirección de correo electrónico (con hash SHA-256, solo en eventos de registro y compra). Las respuestas del cuestionario y los datos de salud nunca se transmiten (consulta la Sección 7.12(b)) | Consentimiento — Art 6(1)(a) cuando se requiere consentimiento; consulta la Sección 7.12 para la postura de consentimiento según la región | Corresponsable (recopilación y transmisión); responsable independiente respecto del tratamiento posterior de Meta |
| Google (Google Ireland Limited; Google LLC) | UE (Irlanda) y Estados Unidos | Sitio web — solo embudo de pago | Medición y optimización de nuestra propia publicidad de Google Ads (consulta la Sección 7.13) | Identificador de transacción; valor y moneda de la compra; identificadores publicitarios en línea; dirección de correo electrónico (con hash SHA-256); estado del consentimiento | Consentimiento — Art 6(1)(a) | Responsable independiente |
Notas sobre los subencargados. Los subencargados marcados como «Encargado del tratamiento» tratan los datos personales únicamente según nuestras instrucciones conforme a un Acuerdo de Tratamiento de Datos; las entidades marcadas como «Responsable independiente» determinan por sí mismas algunos o todos los fines y operan conforme a sus propios avisos de privacidad. Stripe y PayPal se aplican únicamente a las compras web; las compras en la Aplicación móvil son procesadas directamente por la App Store de Apple o Google Play. El tratamiento de Sentry se basa en el interés legítimo (Art 6(1)(f)) con el único fin de detectar y resolver defectos del producto que afecten a los usuarios; puedes oponerte a él en cualquier momento conforme al Art 21 del RGPD (consulta la Sección 11.7). En cuanto a la fila de las Herramientas de negocio de Meta, nosotros y Meta Platforms Ireland Ltd actuamos como corresponsables conforme al Art 26 del RGPD para la recopilación y la transmisión de los datos enumerados (según la línea jurisprudencial de Fashion ID y el Anexo de Responsable de Meta); el tratamiento posterior de Meta se rige por su propia política de privacidad. Cuando agregamos, eliminamos o cambiamos un subencargado, este registro y la versión de la política se actualizan.
7.12. Medición publicitaria y audiencias (Herramientas de negocio de Meta). En el embudo de pago de Hypnore utilizamos las Herramientas de negocio de Meta para medir y optimizar nuestras propias campañas publicitarias y para crear audiencias que nos permitan mostrar nuestros propios anuncios a personas que interactuaron con el embudo pero no se suscribieron. Cuando la ley aplicable exige consentimiento previo, este tratamiento se realiza únicamente después de que otorgas tu consentimiento publicitario (consulta el apartado (c)).
(a) Qué se transmite. Cuando están activas, estas herramientas transmiten a Meta: identificadores publicitarios en línea almacenados en cookies propias; un identificador seudónimo derivado de nuestra propia cookie de sesión (transmitido únicamente en forma de hash SHA-256); tu dirección IP y el user-agent de tu navegador; tu país (transmitido únicamente como hash SHA-256); y eventos de interacción que reflejan tu progreso a través del embudo y cualquier compra, junto con el valor y la moneda del pedido o del plan. Estos eventos contienen únicamente etiquetas estructurales y no relacionadas con el contenido —nunca las preguntas, tus respuestas ni el tema de salud que aborda un embudo—. En los eventos de registro y compra, tu dirección de correo electrónico se transmite además únicamente en forma de hash SHA-256. Los cobros recurrentes por renovación de la suscripción no se transmiten a Meta.
(b) Qué nunca se transmite. Nunca transmitimos a Meta tus respuestas de cuestionarios o encuestas, tus respuestas relacionadas con el bienestar o la salud, el tema específico de bienestar que aborda un embudo, el contenido de las sesiones ni las credenciales de tu cuenta. Los eventos de interacción de (a) son ciegos al contenido por diseño: contienen únicamente etiquetas estructurales y no relacionadas con la salud (un tipo de paso y un recuento, o un identificador de plan y un precio), nunca el contenido de una respuesta ni la condición de salud que aborda un embudo. Aplicamos salvaguardas técnicas para que solo se transmitan campos permitidos y ciegos al contenido, y para que cualquier valor que pudiera revelar un tema de salud se elimine antes de la transmisión.
(c) Postura de consentimiento. Cuando la ley aplicable exige consentimiento previo (por ejemplo, en el EEE y el Reino Unido), ninguna de las dos herramientas trata tus datos hasta que otorgas tu consentimiento publicitario a través del banner de cookies. En las jurisdicciones que siguen un modelo de exclusión voluntaria (opt-out), las herramientas pueden estar activas de forma predeterminada y puedes excluirte en cualquier momento mediante las preferencias de cookies del embudo. Si no se otorga el consentimiento publicitario (o se retira o se ejerce la exclusión): no se envían a Meta eventos de interacción, y cualquier evento de compra que se transmita no contiene ningún dato que te identifique y se marca con la opción de Uso Limitado de Datos (Limited Data Use) de Meta, que restringe el tratamiento del evento por parte de Meta. En este estado, la transmisión no contiene ningún dato que te identifique.
(d) Roles. Para la recopilación y la transmisión de los datos descritos en (a), nosotros y Meta Platforms Ireland Ltd actuamos como corresponsables; el tratamiento posterior de Meta como responsable independiente se describe en la política de privacidad de Meta en https://www.facebook.com/privacy/policy/. Este tratamiento se aplica únicamente al embudo de pago: no se implementa en la Aplicación móvil de Hypnore ni en nuestros sitios web editoriales.
7.13. Medición publicitaria (Google Ads). Cuando hayas otorgado el consentimiento publicitario requerido, podemos compartir con Google (Google Ireland Limited / Google LLC) datos limitados de conversión sobre las compras en el embudo de pago —identificadores publicitarios en línea, una referencia y un valor de compra, y tu dirección de correo electrónico únicamente en forma de hash SHA-256, junto con el estado de tu consentimiento— para medir y optimizar nuestra propia publicidad de Google Ads. Puedes retirar el consentimiento en cualquier momento mediante las preferencias de cookies del embudo; la Sección 7.12(c) se aplica igualmente a este tratamiento.
8. Transferencias internacionales de datos
8.1. La Empresa está establecida en la República de Lituania, dentro del Espacio Económico Europeo (EEE). Sin embargo, algunos de los proveedores de servicios externos con los que trabajamos, incluidos nuestros procesadores de pago, pueden estar ubicados fuera del EEE, incluido Estados Unidos. Esto significa que tus datos personales pueden transferirse, almacenarse o tratarse en países que pueden no proporcionar el mismo nivel de protección de datos que el EEE.
8.2. Cuando tus datos son tratados por proveedores de servicios externos fuera del EEE, nos basamos en las garantías de protección de datos que esos proveedores han implementado como parte de sus propias obligaciones de cumplimiento, que pueden incluir las Cláusulas Contractuales Tipo (CCT) de la UE, la adhesión a decisiones de adecuación de la Comisión Europea u otros mecanismos de transferencia legalmente reconocidos conforme al RGPD.
8.3. Mecanismos de transferencia. Cuando los datos personales se transfieren fuera del EEE, nos basamos — según el destinatario — en cualquiera de las siguientes: la autocertificación del destinatario conforme al Marco de Privacidad de Datos UE-EE. UU. (una decisión de adecuación conforme al Art. 45 del RGPD), o las Cláusulas Contractuales Tipo (CCT, Art. 46 del RGPD), junto con medidas complementarias cuando corresponda. Los destinos específicos por subencargado se enumeran en la columna Región del registro de la Sección 7.11.
8.4. Tu derecho a una copia de las garantías. Puedes solicitar una copia de las CCT pertinentes u otra documentación del mecanismo de transferencia comunicándote con nosotros mediante los datos de la Sección 18.
9. Cookies y tecnologías de seguimiento
9.1. El Sitio web de Hypnore utiliza cookies y tecnologías de seguimiento similares para proporcionar funcionalidad esencial, recordar tus preferencias, comprender cómo se utiliza el Sitio web y, cuando corresponda, respaldar actividades de marketing. Esta Sección se aplica únicamente al Sitio web. La Aplicación móvil no utiliza cookies de navegador, pero puede utilizar herramientas de analítica móvil estándar y tokens de notificaciones push, como se describe en la Sección 3.5.
9.2. Una cookie es un pequeño archivo de texto que un servidor web coloca en tu dispositivo cuando visitas un sitio web. Las cookies permiten que el sitio web reconozca tu dispositivo y almacene determinada información sobre tus preferencias o acciones pasadas.
9.3. Utilizamos las siguientes categorías de cookies:
(a) Cookies estrictamente necesarias. Estas cookies son esenciales para que el Sitio web funcione correctamente. Habilitan funciones principales como la autenticación del usuario, la gestión de sesiones, la funcionalidad del carrito de compras y la seguridad. Estas cookies no se pueden desactivar sin afectar el funcionamiento básico del Sitio web. No requieren tu consentimiento.
(b) Cookies funcionales. Estas cookies permiten que el Sitio web recuerde las opciones que eliges, como tu preferencia de idioma o región, y proporcionan funciones mejoradas y más personalizadas. Estas cookies se establecen en función de tu consentimiento.
(c) Cookies de analítica y estadísticas. Estas cookies recopilan información sobre cómo utilizas el Sitio web, como qué páginas visitas y si encuentras errores. Estos datos se utilizan de forma agregada para ayudarnos a comprender los patrones de uso y mejorar el Sitio web. Estas cookies se establecen en función de tu consentimiento.
(d) Cookies de marketing y segmentación. Cuando corresponda, estas cookies pueden utilizarse para mostrar anuncios que sean relevantes para ti, o para hacer seguimiento de la eficacia de las campañas de marketing. En el embudo de pago, esta categoría comprende actualmente cookies propias de marketing utilizadas con las Herramientas de negocio de Meta (consulta la Sección 7.12), con una duración de hasta 24 meses. Cuando la ley aplicable exige consentimiento previo (por ejemplo, en el EEE y el Reino Unido), estas cookies se establecen únicamente después de que otorgas tu consentimiento publicitario a través del banner de cookies; en las jurisdicciones que siguen un modelo de exclusión voluntaria pueden establecerse de forma predeterminada, y puedes retirarlas en cualquier momento a través de las preferencias de cookies del embudo o eliminándolas en tu navegador.
9.4. Cuando se implementan cookies no esenciales (categorías funcionales, de analítica o de marketing) en el Sitio web, puedes controlarlas mediante un mecanismo de preferencias de cookies. En las jurisdicciones cuya ley exige consentimiento previo (por ejemplo, el EEE y el Reino Unido), las cookies no esenciales no se establecen hasta que las aceptas a través del banner de cookies. En las jurisdicciones que siguen un modelo de exclusión voluntaria, algunas cookies no esenciales (incluidas las cookies de marketing descritas en la Sección 9.3(d)) pueden establecerse de forma predeterminada, y puedes rechazarlas o retirarlas en cualquier momento a través del mismo mecanismo de preferencias. Siempre podrás cambiar tus preferencias después de tu elección inicial.
9.5. También puedes gestionar las cookies a través de la configuración de tu navegador. La mayoría de los navegadores te permiten ver, bloquear o eliminar cookies. Ten en cuenta que desactivar ciertas cookies puede afectar la funcionalidad del Sitio web. Instrucciones para gestionar las cookies en los navegadores comunes:
10. Comunicaciones de marketing
10.1. Podemos enviarte comunicaciones de marketing por correo electrónico, incluida información sobre nuevo Contenido digital, Planes, funciones, promociones y otras actualizaciones relacionadas con el Servicio. Solo te enviaremos comunicaciones de marketing cuando hayas dado tu consentimiento para recibirlas.
10.2. Puedes retirar tu consentimiento y dejar de recibir comunicaciones de marketing en cualquier momento haciendo clic en el enlace para cancelar la suscripción incluido en cada correo electrónico de marketing, o comunicándote con nosotros en support@hypnore.com. Procesaremos tu solicitud de exclusión sin demora indebida.
10.3. Dejar de recibir comunicaciones de marketing no afecta a las comunicaciones transaccionales o relacionadas con el Servicio que son necesarias para el funcionamiento de tu Cuenta y Suscripción. Estas incluyen las confirmaciones de compra, los avisos de renovación de la Suscripción, las notificaciones de pagos fallidos y las alertas de seguridad de la Cuenta. Seguirás recibiendo estas comunicaciones mientras mantengas una Cuenta activa.
10.4. No vendemos tus datos personales a terceros para sus propios fines de marketing, y no compartimos tus datos personales con terceros para marketing directo por parte de esos terceros. De forma independiente del marketing directo, compartimos datos técnicos y transaccionales limitados con Meta con el fin de medir y optimizar nuestras propias campañas publicitarias, como se describe en las Secciones 7.12 y 9.3(d); cuando se requiere consentimiento, esto ocurre únicamente después de que otorgas tu consentimiento publicitario, y puedes retirarlo en cualquier momento.
11.1. Si te encuentras en la Unión Europea o el Espacio Económico Europeo, el RGPD te otorga ciertos derechos respecto de tus datos personales. Estos derechos están sujetos a las condiciones, limitaciones y excepciones establecidas en el RGPD.
11.2. Derecho de acceso. Tienes derecho a obtener confirmación de si tratamos datos personales que te conciernen y, en tal caso, a solicitar acceso a esos datos junto con información sobre cómo se tratan.
11.3. Derecho de rectificación. Tienes derecho a solicitar la corrección de los datos personales que sean inexactos, y a que se completen los datos personales incompletos.
11.4. Derecho de supresión. Tienes derecho a solicitar la eliminación de tus datos personales en determinadas circunstancias, incluido cuando los datos ya no sean necesarios para los fines para los que se recopilaron, o cuando retires el consentimiento en el que se basa el tratamiento. Este derecho está sujeto a excepciones legales; por ejemplo, podemos conservar determinados datos cuando lo exija la ley o para el establecimiento, ejercicio o defensa de reclamaciones legales. Para obtener información sobre cómo eliminar tu Cuenta y los datos asociados a ella, consulta la Política de eliminación de cuenta.
11.5. Derecho de limitación del tratamiento. Tienes derecho a solicitar que limitemos el tratamiento de tus datos personales en determinadas circunstancias, como cuando impugnes la exactitud de los datos o cuando te hayas opuesto al tratamiento, en espera de la verificación de nuestros motivos legítimos.
11.6. Derecho a la portabilidad de los datos. Cuando nuestro tratamiento de tus datos personales se base en tu consentimiento o en la ejecución de un contrato, y se realice por medios automatizados, tienes derecho a recibir los datos personales que nos hayas proporcionado en un formato estructurado, de uso común y de lectura mecánica, y a transmitir esos datos a otro responsable del tratamiento.
11.7. Derecho de oposición. Tienes derecho a oponerte al tratamiento de tus datos personales cuando nos basemos en el interés legítimo como base jurídica. Al recibir tu oposición, dejaremos de tratar tus datos para el fin pertinente, a menos que podamos demostrar motivos legítimos imperiosos para el tratamiento que prevalezcan sobre tus intereses, derechos y libertades, o cuando el tratamiento sea necesario para el establecimiento, ejercicio o defensa de reclamaciones legales. También tienes derecho a oponerte al tratamiento de tus datos personales con fines de marketing directo en cualquier momento (consulta la Sección 10).
11.8. Derecho a retirar el consentimiento. Cuando tratemos tus datos personales sobre la base de tu consentimiento, tienes derecho a retirar ese consentimiento en cualquier momento. El retiro no afecta a la licitud del tratamiento realizado antes del retiro.
11.9. Decisiones automatizadas. No tomamos decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos que te conciernan o te afecten significativamente de modo similar.
11.10. Cómo ejercer tus derechos. Para ejercer cualquiera de los derechos descritos en esta Sección, comunícate con nosotros por correo electrónico en support@hypnore.com. Responderemos a tu solicitud en el plazo de un (1) mes desde su recepción. Este plazo puede prorrogarse hasta dos (2) meses adicionales cuando sea necesario, teniendo en cuenta la complejidad y el número de solicitudes. Si prorrogamos el plazo de respuesta, te informaremos de la prórroga y de los motivos de esta dentro del plazo inicial de un mes. Podemos pedirte que verifiques tu identidad antes de procesar tu solicitud.
11.11. Derecho a presentar una reclamación. Si consideras que nuestro tratamiento de tus datos personales infringe el RGPD, tienes derecho a presentar una reclamación ante una autoridad de control. Puedes hacerlo en el Estado miembro de la UE de tu residencia habitual, tu lugar de trabajo o el lugar de la supuesta infracción.
12. Derechos de privacidad de California
12.1. Si eres residente de California, la Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California (CCPA/CPRA), te otorga ciertos derechos adicionales respecto de tu información personal. Esta Sección complementa el resto de esta Política y se aplica únicamente a los residentes de California.
12.2. Derecho a saber. Tienes derecho a solicitar que divulguemos las categorías y los elementos específicos de información personal que hemos recopilado sobre ti, las categorías de fuentes de las que recopilamos esa información, los fines comerciales o empresariales por los que la recopilamos, y las categorías de terceros con quienes la compartimos. La información pertinente se establece en las Secciones 3, 4 y 7 de esta Política.
12.3. Derecho a eliminar. Tienes derecho a solicitar que eliminemos la información personal que hemos recopilado de ti, sujeto a ciertas excepciones permitidas por la CCPA/CPRA (como cuando la conservación sea necesaria para completar una transacción, cumplir con una obligación legal o detectar incidentes de seguridad).
12.4. Derecho a optar por no participar en la venta o el intercambio. No vendemos tu información personal a cambio de una contraprestación monetaria. Sin embargo, nuestro uso de las Herramientas de negocio de Meta en el embudo de pago (Sección 7.12) y nuestra medición de conversiones de Google Ads (Sección 7.13) —que transmiten identificadores en línea, información del dispositivo y datos de compra con hash a Meta o a Google para la medición publicitaria— pueden constituir un «intercambio» («sharing») de información personal para publicidad conductual entre contextos según la definición de la CPRA. Tienes derecho a excluirte de este intercambio en cualquier momento: utiliza las preferencias de cookies/publicidad del embudo de pago (que detienen el intercambio con Meta y Google descrito en las Secciones 7.12 y 7.13) o comunícate con nosotros en support@hypnore.com. Conforme a la CCPA/CPRA, no vendemos ni compartimos la información personal de consumidores menores de 16 años sin consentimiento afirmativo de participación (opt-in), y el Servicio no está dirigido a menores de 18 años (consulta la Sección 13).
12.5. Derecho a la no discriminación. No te discriminaremos por ejercer cualquiera de tus derechos conforme a la CCPA/CPRA. No te negaremos el Servicio, no te cobraremos precios diferentes, no proporcionaremos una calidad diferente del Servicio ni sugeriremos que recibirás alguna de estas consecuencias por ejercer tus derechos.
12.6. Cómo enviar solicitudes. Para ejercer tus derechos conforme a la CCPA/CPRA, comunícate con nosotros por correo electrónico en support@hypnore.com. Verificaremos tu identidad antes de procesar tu solicitud y responderemos dentro de los plazos requeridos por la ley aplicable.
13. Privacidad de los menores
13.1. El Servicio está destinado a personas que tienen al menos 18 años de edad. Los usuarios de entre 13 y 17 años pueden utilizar el Servicio únicamente con el consentimiento de un padre, madre o tutor legal, como se describe en los Términos del servicio (Sección 3).
13.2. No recopilamos a sabiendas datos personales de menores de 13 años. El Servicio no está dirigido a menores de 13 años, y no recopilamos intencionalmente información de ninguna persona que sepamos que es menor de esa edad.
13.3. Si tenemos conocimiento de que hemos recopilado datos personales de un menor de 13 años sin el consentimiento parental verificado, tomaremos medidas inmediatas para eliminar esos datos de nuestros sistemas. Si crees que un menor de 13 años nos ha proporcionado datos personales, comunícate con nosotros en support@hypnore.com para que podamos investigar y tomar las medidas apropiadas.
13.4. Para los usuarios de Estados Unidos, nuestras prácticas relativas a los datos de los menores son coherentes con los requisitos de la Ley de Protección de la Privacidad Infantil en Línea (COPPA).
14. Seguridad de los datos
14.1. Nos tomamos en serio la seguridad de tus datos personales e implementamos medidas técnicas y organizativas apropiadas para protegerlos contra el acceso, la alteración, la divulgación, la pérdida o la destrucción no autorizados.
14.2. Estas medidas incluyen, entre otras, el cifrado de los datos en tránsito mediante SSL/TLS, el acceso restringido a los datos personales según la necesidad de conocerlos, entornos de alojamiento seguros y obligaciones de confidencialidad para el personal con acceso a los datos personales.
14.3. Los datos de pago son gestionados por nuestros Procesadores de pago (Stripe y PayPal para las compras web; Apple y Google para las compras móviles), que mantienen sus propios estándares de seguridad, incluido el cumplimiento del Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS). No tratamos ni almacenamos credenciales de pago completas en nuestros propios sistemas.
14.4. Si bien implementamos medidas diseñadas para proteger tus datos personales, ningún método de transmisión o almacenamiento electrónico es completamente seguro. No podemos garantizar la seguridad absoluta, y cualquier transmisión de datos personales hacia nosotros corre por tu cuenta y riesgo.
14.5. En caso de una violación de datos personales que pueda suponer un riesgo para tus derechos y libertades, notificaremos a la autoridad de control pertinente sin demora indebida y, cuando sea factible, dentro de las 72 horas posteriores a tener conocimiento de la violación, de conformidad con el Artículo 33 del RGPD. Cuando la violación pueda suponer un alto riesgo para tus derechos y libertades, también te notificaremos directamente de conformidad con el Artículo 34 del RGPD, a menos que se aplique alguna de las excepciones establecidas en dicho Artículo.
15. Aviso legal sobre salud y aspectos médicos
15.1. Hypnore no es un dispositivo médico. Hypnore no está destinada a diagnosticar, tratar, curar ni prevenir ninguna enfermedad. Hypnore no sustituye la atención médica, psicológica o psiquiátrica profesional.
15.2. Cuando se recopilan Datos de personalización a través del Sitio web (consulta la Sección 3.2), estos pueden incluir información relacionada con tus metas de bienestar, patrones de sueño, niveles de estrés o temas similares. Estos datos se tratan únicamente para personalizar las recomendaciones de Contenido digital dentro del Servicio. Nunca se utilizan para diagnóstico médico, tratamiento, evaluación clínica ni ningún otro fin sanitario. Estos datos no se recopilan a través de la Aplicación móvil.
15.3. La Aplicación móvil de Hypnore recopila únicamente datos personales estándar (nombre, correo electrónico, edad, género), Datos de uso, Datos de compra, Datos del dispositivo y técnicos y Datos de pago. No se recopilan datos personales relacionados con la salud ni sensibles a través de la Aplicación móvil. Esto es coherente con las prácticas de datos declaradas en las divulgaciones de privacidad de la App Store de Apple y de la Google Play Store para la aplicación Hypnore.
15.4. Los Datos de uso, incluidos los estados de finalización de la Sesión, las rachas diarias y el progreso del Plan, no son datos de salud en ninguna plataforma y no se tratan como datos de categoría especial conforme al RGPD.
15.5. Ciertos Planes y Sesiones dentro del Servicio pueden tener títulos o descripciones que hacen referencia a temas de bienestar, como el sueño, el estrés, la relajación o los hábitos. Tu selección de un Plan o Sesión en particular se registra como Datos de uso, específicamente, como un registro de qué funciones del Servicio elegiste utilizar. No tratamos la selección de contenido como datos de salud. No inferimos, registramos ni almacenamos ningún diagnóstico médico, afección de salud ni información personal sensible en función de qué Planes o Sesiones eliges utilizar.
15.6. Para obtener información adicional sobre la naturaleza y las limitaciones del Servicio, consulta la Sección 6 (Aviso legal sobre salud y aspectos médicos) de los Términos del servicio.
16. Enlaces de terceros
16.1. El Servicio y las comunicaciones que te enviamos pueden contener enlaces a sitios web, aplicaciones o servicios operados por terceros que no son propiedad de la Empresa ni están controlados por ella. Esta Política no se aplica a las prácticas de esos terceros.
16.2. No somos responsables de las prácticas de privacidad, el contenido ni la seguridad de ningún sitio web o servicio de terceros. Te recomendamos que revises la política de privacidad de cualquier sitio web de terceros antes de proporcionarle datos personales o de realizar transacciones a través de él.
17. Cambios en esta Política
17.1. Podemos actualizar esta Política de vez en cuando para reflejar cambios en nuestras prácticas de datos, el Servicio, la ley aplicable, o por otras razones que consideremos apropiadas. Cuando realicemos cambios, publicaremos la Política revisada en el Sitio web y dentro de la Aplicación móvil, y actualizaremos la fecha de entrada en vigor que se muestra en la parte superior de esta Política.
17.2. Si realizamos cambios sustanciales que afecten significativamente a cómo recopilamos, usamos o compartimos tus datos personales, te lo notificaremos publicando un aviso en el Sitio web o enviando una notificación a la dirección de correo electrónico asociada a tu Cuenta.
17.3. Tu uso continuado del Servicio después de que se haya publicado la Política actualizada constituye tu aceptación de los cambios. Si no estás de acuerdo con la Política revisada, debes dejar de usar el Servicio y, si corresponde, cancelar tu Suscripción de acuerdo con la Sección 11 de los Términos del servicio.
18.1. Esta Política es gestionada por:
Lab 106, MB
Código de registro: 306577111
Número de IVA: LT100016937410
Išganytojo g. 4-8, LT-01125 Vilnius
República de Lituania
Correo electrónico: support@hypnore.com