Menstrual Cycle

¿Son seguras las aplicaciones para rastrear el período? Esto es lo que muestran los hechos

Last updated: 2026-08-01 · Menstrual Cycle

TL;DR

Rastrear el período en sí es seguro y útil — el riesgo está en la arquitectura de la aplicación. Todos los incidentes documentados importantes (Flo, Premom, Glow) implicaron datos que salían del teléfono: compartidos a través de SDK de terceros o expuestos desde servidores. La HIPAA no cubre las aplicaciones de período para consumidores, así que la protección que obtienes es la que te da el diseño de la aplicación. Las aplicaciones que mantienen los datos en el dispositivo, no requieren cuenta y no incorporan rastreadores publicitarios o de análisis eliminan por completo esta categoría de riesgo.

¿Son seguras las aplicaciones para rastrear el período?

La respuesta honesta: depende por completo de cómo esté construida la aplicación, porque en su mayoría la ley no te va a proteger. Las aplicaciones de período para consumidores no están cubiertas por la HIPAA — la ley estadounidense de privacidad en salud aplica a proveedores de atención médica y aseguradoras, no a aplicaciones de bienestar. Eso significa que la propia arquitectura de la aplicación y su política de privacidad son, en la práctica, todo lo que importa.

Los fallos documentados comparten todos la misma forma. En 2021 la FTC alegó que Flo, la aplicación de rastreo más popular, compartió los datos de salud de las usuarias — incluido el estado de embarazo — con divisiones de análisis de Facebook y Google entre 2016 y 2019 a través de kits de desarrollo de software (SDK) integrados, en contra de sus propias promesas de privacidad. En 2023 la FTC acusó a la aplicación de ovulación Premom de compartir datos de salud con Google, AppsFlyer y dos empresas de análisis con sede en China sin consentimiento. En 2016 Consumer Reports descubrió que el proceso para cambiar la contraseña de la aplicación Glow permitía que cualquiera tomara el control de cualquier cuenta y leyera sus datos de fertilidad.

Ninguno de estos incidentes ocurrió porque alguien rastreara su período. Ocurrieron porque los datos salieron del teléfono — hacia SDK publicitarios o hacia servidores con controles débiles. Esa es la variable que hay que evaluar: no si rastrear o no, sino dónde viven físicamente tus datos y quién más está en la sala.

FTC File No. 192-3133 (Flo Health, 2021)FTC v. Easy Healthcare (Premom, 2023)Consumer Reports (2016)

¿Qué problemas de privacidad de las aplicaciones para rastrear el período están realmente documentados?

Vale la pena separar los casos documentados de los rumores de internet. El registro contiene cuatro incidentes clave.

Flo Health: la denuncia de la FTC de 2021 alegó que Flo compartió datos menstruales y de embarazo de las usuarias con empresas de análisis de terceros entre 2016 y 2019 a pesar de prometer privacidad; Flo llegó a un acuerdo sin admitir responsabilidad. La demanda colectiva relacionada concluyó en 2025 con Google pagando 48 millones de dólares, Flo 8 millones y la empresa de análisis Flurry 3.5 millones — un fondo combinado de 59.5 millones de dólares — mientras que un jurado federal, por separado, declaró a Meta responsable bajo la ley de escuchas telefónicas de California por recopilar datos de usuarias de Flo. Todas las empresas que llegaron a un acuerdo niegan haber actuado de forma indebida.

Premom: en 2023 la FTC acusó a su fabricante de compartir información de salud identificable y datos de ubicación precisos con empresas de análisis de terceros, incluidas dos con sede en China, sin el consentimiento de las usuarias. La empresa pagó una multa de 100,000 dólares y tiene prohibido de forma permanente compartir datos de salud con fines publicitarios.

Glow: la Fiscal General de California llegó a un acuerdo con Glow por 250,000 dólares en 2020 por fallas de seguridad ocurridas entre 2013 y 2016, incluida una falla que permitía que cualquiera cambiara la contraseña de cualquier usuaria.

A nivel de la industria: la revisión de Mozilla de 2022 sobre 25 aplicaciones y dispositivos de salud reproductiva le dio a 18 de ellos su etiqueta de advertencia *Privacy Not Included*, y 8 no cumplieron los estándares mínimos de seguridad. Es una fotografía de 2022 — las prácticas cambian — pero muestra qué tan extendidas estaban las configuraciones débiles por defecto.

FTC.gov press releases (2021, 2023)California AG, People v. Glow (2020)Mozilla Foundation, Privacy Not Included (2022)

¿Los datos de mi aplicación para rastrear el período pueden usarse legalmente en mi contra?

Este temor se generalizó después de Dobbs en 2022, así que merece una respuesta precisa. Las organizaciones de derechos digitales que le dan seguimiento a procesos judiciales reales, incluida la Electronic Frontier Foundation, informan que los datos de aplicaciones de período no han sido la prueba clave en casos relacionados con el aborto — los mensajes de texto, el historial de búsquedas y los mensajes de redes sociales sí lo han sido. Así que el riesgo documentado es menor de lo que sugerían los titulares.

Pero "no ha pasado" no es lo mismo que "no puede pasar". Cualquier dato que exista en el servidor de una empresa puede, en principio, ser objeto de una orden judicial, y las aplicaciones difieren enormemente en cómo responderían. MIT Technology Review informó en junio de 2022 que la política de privacidad que Stardust tenía en ese momento decía que compartiría datos con las autoridades "se requiera legalmente o no" (lenguaje que la empresa revisó después), mientras que Clue, con sede en Berlín, declaró que no respondería a órdenes judiciales de EE. UU. para datos de salud conforme al GDPR.

El argumento estructural se mantiene sin importar la redacción de la política: una orden judicial solo puede alcanzar datos que existan en algún lugar para ser solicitados. Si el historial de tu ciclo se almacena solo en tu teléfono — no en ningún servidor, no vinculado a ninguna cuenta — no hay copia de un tercero a la que apuntar con una solicitud legal. Esa es la respuesta a nivel de arquitectura a una preocupación de nivel legal.

EFF (June 2022)MIT Technology Review (June 2022)

¿La HIPAA protege los datos de mi aplicación de período?

No — y este es probablemente el malentendido más importante en este tema. La HIPAA cubre "entidades cubiertas": proveedores de atención médica, planes de salud y sus asociados de negocio. Una aplicación para consumidores que descargaste de la App Store no es ninguna de esas cosas. Los expedientes de tu ginecólogo están protegidos por la HIPAA; la misma información escrita en una aplicación de período generalmente no lo está.

Lo que aplica en su lugar es un mosaico de normas: la prohibición de prácticas engañosas de la Ley de la FTC (eso fue lo que atrapó a Flo — prometer privacidad y no cumplirla), la Regla de Notificación de Violación de Datos de Salud de la FTC (usada contra Premom en su segunda aplicación en la historia), leyes estatales como la CMIA de California, y el GDPR de la UE para usuarias europeas. Estas castigan promesas incumplidas después del hecho; ninguna impide que una aplicación comparta tus datos si su política de privacidad lo revela en la letra pequeña.

Consecuencia práctica: leer la política de privacidad importa más para una aplicación de período que para casi cualquier otra aplicación que uses. Fíjate específicamente en qué se comparte con "socios" o "proveedores de servicios", si los datos se usan con fines publicitarios, y qué dice la política sobre solicitudes legales.

HHS.gov HIPAA guidanceMozilla Foundation (2022)FTC Health Breach Notification Rule actions (2023)

¿Qué debo revisar antes de confiar en una aplicación para rastrear el período?

Cinco revisiones cubren la mayor parte del riesgo, y todas surgen directamente de cómo ocurrieron los fallos documentados.

1. ¿Dónde viven los datos? El almacenamiento en el dispositivo significa que no existe copia en ningún servidor — la garantía más sólida disponible. Si los datos van a la nube, todo lo demás en esta lista importa más.

2. ¿Hay SDK de terceros? Ambos casos de la FTC (Flo, Premom) describen SDK de análisis y publicidad integrados como el vector de fuga. Si la aplicación muestra anuncios o su política menciona socios de análisis, asume que los datos fluyen hacia afuera.

3. ¿Se requiere una cuenta? Una cuenta vinculada a un correo electrónico une tu identidad a tu historial de ciclo. Sin cuenta no hay vínculo de identidad.

4. ¿Qué pasa cuando la eliminas? Eliminar una aplicación no elimina los datos del lado del servidor. Busca un derecho explícito de eliminación y si la empresa dice que también les indica a terceros que eliminen los datos.

5. ¿Cuál es la política ante las autoridades? Un lenguaje claro sobre cómo la empresa maneja las órdenes judiciales es buena señal; el silencio o un lenguaje genérico de "cumplimos con las autoridades" es una señal de alerta que los investigadores señalaron específicamente.

Existen aplicaciones construidas para pasar estas revisiones. La revisión de Mozilla de 2022 nombró a Euki — que guarda todo localmente — como su única elección "Best Of", y PinkyBloom se diseñó bajo el mismo principio: los datos permanecen en tu teléfono, sin cuenta, sin SDK de terceros, de modo que las revisiones 1 a 4 se cumplen por construcción.

EFF (2022)Mozilla Foundation, Privacy Not Included (2022)FTC complaints (2021, 2023)

¿Cuál es la forma más segura de rastrear mi período?

Clasificadas según cuánto del riesgo documentado elimina cada opción:

Las aplicaciones en el dispositivo son la opción más sólida que sigue siendo conveniente. Cuando los datos del ciclo se almacenan y procesan solo en tu teléfono, toda la categoría de incidentes del lado del servidor — fugas por SDK, brechas de seguridad, órdenes judiciales a servidores de empresas — se vuelve estructuralmente imposible en lugar de simplemente prometida por contrato. Esa es la arquitectura de PinkyBloom, y por eso los revisores de privacidad prefirieron el diseño exclusivamente local de Euki; la garantía viene de dónde están los datos, no de una política que puede cambiar.

Las aplicaciones en la nube con buena gobernanza son un término medio viable si necesitas sincronización entre varios dispositivos: prefiere empresas bajo jurisdicción del GDPR con políticas explícitas de no hacer publicidad, no vender datos y una postura declarada sobre solicitudes legales. Estás confiando en promesas, pero bien reguladas.

El papel y lápiz o un simple calendario son genuinamente privados, pero pierden lo que hace que el rastreo sea clínicamente útil — detección de patrones, predicción, historial de síntomas que puedes mostrarle a un médico.

Lo que no debes hacer es dejar de rastrear por miedo. Los datos del ciclo son una de las señales de salud más útiles que tienes — el American College of Obstetricians and Gynecologists trata el ciclo menstrual como un signo vital. La medida respaldada por la evidencia es conservar los datos y cambiar dónde viven.

ACOGMozilla Foundation (2022)EFF (2022)

Related questions

Get personalized answers from Pinky

PinkyBloom's AI assistant uses your cycle data to give you answers tailored to your body — private, on-device, and free.

Download on the App StoreGet it on Google Play
Download on the App StoreGet it on Google Play