Menstrual Cycle

¿Son seguras las aplicaciones de seguimiento del período? Esto es lo que muestran los hechos

Last updated: 2026-08-01 · Menstrual Cycle

TL;DR

El seguimiento del período en sí es seguro y útil — el riesgo está en la arquitectura de la aplicación. Todos los incidentes documentados importantes (Flo, Premom, Glow) implicaron datos que salían del teléfono: compartidos a través de SDK de terceros o expuestos desde servidores. La HIPAA no cubre las aplicaciones de período de consumo, así que la protección que obtienes es la que te da el diseño de la aplicación. Las aplicaciones que mantienen los datos en el dispositivo, no requieren cuenta y no incorporan rastreadores publicitarios o analíticos eliminan por completo esta categoría de riesgo.

¿Son seguras las aplicaciones de seguimiento del período?

La respuesta honesta: depende por completo de cómo esté construida la aplicación, porque en su mayor parte la ley no te va a proteger. Las aplicaciones de seguimiento del período de consumo no están cubiertas por la HIPAA — la ley estadounidense de privacidad en salud se aplica a proveedores de atención médica y aseguradoras, no a aplicaciones de bienestar. Eso significa que la propia arquitectura de la aplicación y su política de privacidad son, en la práctica, todo lo que importa.

Los fallos documentados comparten todos la misma forma. En 2021 la FTC alegó que Flo, la aplicación de seguimiento más popular, compartió los datos de salud de las usuarias — incluido el estado de embarazo — con divisiones de análisis de Facebook y Google entre 2016 y 2019 a través de kits de desarrollo de software (SDK) integrados, en contra de sus propias promesas de privacidad. En 2023 la FTC acusó a la aplicación de ovulación Premom de compartir datos de salud con Google, AppsFlyer y dos empresas de análisis con sede en China sin consentimiento. En 2016 Consumer Reports descubrió que el proceso de cambio de contraseña de la aplicación Glow permitía a cualquiera tomar el control de cualquier cuenta y leer sus datos de fertilidad.

Ninguno de estos incidentes ocurrió porque alguien hiciera seguimiento de su período. Ocurrieron porque los datos salieron del teléfono — hacia SDK publicitarios o hacia servidores con controles débiles. Esa es la variable a evaluar: no si hacer seguimiento o no, sino dónde viven físicamente tus datos y quién más está en la sala.

FTC File No. 192-3133 (Flo Health, 2021)FTC v. Easy Healthcare (Premom, 2023)Consumer Reports (2016)

¿Qué problemas de privacidad de las aplicaciones de seguimiento del período están realmente documentados?

Vale la pena separar los casos documentados de los rumores de internet. El registro contiene cuatro incidentes clave.

Flo Health: la denuncia de la FTC de 2021 alegó que Flo compartió datos menstruales y de embarazo de las usuarias con empresas de análisis de terceros entre 2016 y 2019 a pesar de prometer privacidad; Flo llegó a un acuerdo sin admitir responsabilidad. La demanda colectiva relacionada concluyó en 2025 con Google pagando 48 millones de dólares, Flo 8 millones y la empresa de análisis Flurry 3,5 millones — un fondo combinado de 59,5 millones de dólares — mientras que un jurado federal, por separado, declaró a Meta responsable bajo la ley de escuchas de California por recopilar datos de usuarias de Flo. Todas las empresas que llegaron a un acuerdo niegan haber actuado de forma indebida.

Premom: en 2023 la FTC acusó a su fabricante de compartir información de salud identificable y datos de ubicación precisos con empresas de análisis de terceros, incluidas dos con sede en China, sin el consentimiento de las usuarias. La empresa pagó una multa de 100.000 dólares y tiene prohibido de forma permanente compartir datos de salud con fines publicitarios.

Glow: la Fiscal General de California llegó a un acuerdo con Glow por 250.000 dólares en 2020 por fallos de seguridad ocurridos entre 2013 y 2016, incluido un defecto que permitía a cualquiera cambiar la contraseña de cualquier usuaria.

A nivel de industria: la revisión de Mozilla de 2022 sobre 25 aplicaciones y dispositivos de salud reproductiva otorgó a 18 de ellos su etiqueta de advertencia *Privacy Not Included*, y 8 no cumplieron los estándares mínimos de seguridad. Es una instantánea de 2022 — las prácticas cambian — pero muestra cuán extendidas estaban las configuraciones débiles por defecto.

FTC.gov press releases (2021, 2023)California AG, People v. Glow (2020)Mozilla Foundation, Privacy Not Included (2022)

¿Pueden usarse legalmente en mi contra los datos de mi aplicación de seguimiento del período?

Este temor se generalizó después de Dobbs en 2022, así que merece una respuesta precisa. Las organizaciones de derechos digitales que rastrean procesos judiciales reales, incluida la Electronic Frontier Foundation, informan que los datos de aplicaciones de período no han sido la prueba clave en casos relacionados con el aborto — los mensajes de texto, el historial de búsquedas y los mensajes de redes sociales sí lo han sido. Así que el riesgo documentado es menor de lo que sugerían los titulares.

Pero "no ha ocurrido" no es lo mismo que "no puede ocurrir". Cualquier dato que exista en el servidor de una empresa puede, en principio, ser objeto de una citación judicial, y las aplicaciones difieren enormemente en cómo responderían. MIT Technology Review informó en junio de 2022 que la entonces política de privacidad de Stardust decía que compartiría datos con las autoridades "se requiera legalmente o no" (lenguaje que la empresa revisó después), mientras que Clue, con sede en Berlín, declaró que no respondería a citaciones judiciales de EE. UU. para datos de salud en virtud del GDPR.

El argumento estructural se mantiene sin importar la redacción de la política: una citación judicial solo puede alcanzar datos que existan en algún lugar para ser citados. Si el historial de tu ciclo se almacena solo en tu teléfono — no en ningún servidor, no vinculado a ninguna cuenta — no hay copia de un tercero a la que apuntar con una solicitud legal. Esa es la respuesta a nivel de arquitectura a una preocupación de nivel legal.

EFF (June 2022)MIT Technology Review (June 2022)

¿La HIPAA protege los datos de mi aplicación de período?

No — y este es probablemente el malentendido más consecuente en este ámbito. La HIPAA cubre "entidades cubiertas": proveedores de atención médica, planes de salud y sus asociados comerciales. Una aplicación de consumo que descargaste de la App Store no es ninguna de esas cosas. Los registros de tu ginecólogo están protegidos por la HIPAA; la misma información escrita en una aplicación de período generalmente no lo está.

Lo que se aplica en su lugar es un mosaico de normas: la prohibición de prácticas engañosas de la Ley de la FTC (que fue lo que atrapó a Flo — prometer privacidad y no cumplirla), la Regla de Notificación de Violación de Datos de Salud de la FTC (usada contra Premom en su segunda aplicación de la historia), leyes estatales como la CMIA de California, y el GDPR de la UE para usuarias europeas. Estas castigan promesas rotas después del hecho; ninguna impide que una aplicación comparta tus datos si su política de privacidad lo revela en la letra pequeña.

Consecuencia práctica: leer la política de privacidad importa más para una aplicación de período que para casi cualquier otra aplicación que uses. Busca específicamente qué se comparte con "socios" o "proveedores de servicios", si los datos se usan con fines publicitarios, y qué dice la política sobre las solicitudes legales.

HHS.gov HIPAA guidanceMozilla Foundation (2022)FTC Health Breach Notification Rule actions (2023)

¿Qué debo comprobar antes de confiar en una aplicación de seguimiento del período?

Cinco comprobaciones cubren la mayor parte del riesgo, y todas surgen directamente de cómo ocurrieron los fallos documentados.

1. ¿Dónde viven los datos? El almacenamiento en el dispositivo significa que no existe copia en ningún servidor — la garantía más sólida disponible. Si los datos van a la nube, todo lo demás de esta lista importa más.

2. ¿Hay SDK de terceros? Ambos casos de la FTC (Flo, Premom) describen SDK de análisis y publicidad integrados como el vector de fuga. Si la aplicación muestra anuncios o su política menciona socios de análisis, asume que los datos fluyen hacia fuera.

3. ¿Se requiere una cuenta? Una cuenta vinculada a un correo electrónico une tu identidad a tu historial de ciclo. Sin cuenta no hay vínculo de identidad.

4. ¿Qué ocurre cuando eliminas la aplicación? Eliminar una aplicación no elimina los datos del lado del servidor. Busca un derecho explícito de eliminación y si la empresa dice que también instruye a terceros para que eliminen los datos.

5. ¿Cuál es la política ante las fuerzas del orden? Un lenguaje claro sobre cómo la empresa maneja las citaciones judiciales es buena señal; el silencio o un lenguaje genérico de "cumplimos con las autoridades" es una señal de alarma que los investigadores señalaron específicamente.

Existen aplicaciones construidas para superar estas comprobaciones. La revisión de Mozilla de 2022 nombró a Euki — que almacena todo localmente — como su única elección "Best Of", y PinkyBloom se diseñó bajo el mismo principio: los datos permanecen en tu teléfono, sin cuenta, sin SDK de terceros, de modo que las comprobaciones 1 a 4 se cumplen por construcción.

EFF (2022)Mozilla Foundation, Privacy Not Included (2022)FTC complaints (2021, 2023)

¿Cuál es la forma más segura de hacer seguimiento de mi período?

Clasificadas según cuánto del riesgo documentado elimina cada opción:

Las aplicaciones en el dispositivo son la opción más sólida que sigue siendo conveniente. Cuando los datos del ciclo se almacenan y procesan solo en tu teléfono, toda la categoría de incidentes del lado del servidor — filtraciones por SDK, brechas de seguridad, citaciones judiciales a servidores de empresas — se vuelve estructuralmente imposible en lugar de simplemente prometida por contrato. Esta es la arquitectura de PinkyBloom, y por eso los revisores de privacidad favorecieron el diseño exclusivamente local de Euki; la garantía proviene de dónde están los datos, no de una política que puede cambiar.

Las aplicaciones en la nube con buena gobernanza son un término medio viable si necesitas sincronización entre varios dispositivos: prefiere empresas bajo jurisdicción del GDPR con políticas explícitas de no publicidad, no venta de datos y una postura declarada sobre solicitudes legales. Estás confiando en promesas, pero bien reguladas.

El papel y lápiz o un simple calendario son genuinamente privados, pero pierden lo que hace que el seguimiento sea clínicamente útil — detección de patrones, predicción, historial de síntomas que puedes mostrar a un médico.

Lo que no deberías hacer es dejar de hacer seguimiento por miedo. Los datos del ciclo son una de las señales de salud más útiles que tienes — el American College of Obstetricians and Gynecologists trata el ciclo menstrual como un signo vital. La medida respaldada por la evidencia es conservar los datos y cambiar dónde viven.

ACOGMozilla Foundation (2022)EFF (2022)

Related questions

Get personalized answers from Pinky

PinkyBloom's AI assistant uses your cycle data to give you answers tailored to your body — private, on-device, and free.

Download on the App StoreGet it on Google Play
Download on the App StoreGet it on Google Play