Nuestro principio es sencillo: almacenar solo lo que necesita un entrenador y protegerlo como es debido. Esta página explica, en lenguaje sencillo, cómo se tratan sus datos. La versión formal es la Política de Privacidad.
1. Mínimo por diseño
Hemos construido el Servicio para que necesite la menor cantidad posible de sus datos:
- Nada de GPS. Nunca. Los campos de ubicación (coordenadas, rutas: unos 25 campos distintos) se eliminan de los datos de entrenamiento antes de que se escriba nada en nuestra base de datos. No sabemos dónde entrena usted.
- Solo el año de nacimiento, nunca su fecha de nacimiento completa.
- No se requiere nombre, correo electrónico, teléfono ni dirección. Su cuenta es simplemente su ID de Telegram.
- Sin direcciones IP en bruto y sin almacenar cadenas completas de user-agent del navegador en nuestra analítica del sitio.
- Sin datos de tarjetas: los pagos se realizan dentro de Telegram; nosotros solo vemos que se ha producido un pago.
- La voz se queda en local. Los mensajes de voz se transcriben en nuestra propia infraestructura; el archivo de audio se elimina de inmediato y solo queda el texto.
2. Dónde residen sus datos
Todos los datos de cuenta y de salud se almacenan en una base de datos situada en la Unión Europea, con cifrado en reposo. Todo viaja con cifrado TLS en tránsito. Nuestro agregador de datos de wearables está conectado a través de su endpoint de la UE, de modo que los datos del dispositivo también permanecen en infraestructura de la UE.
3. Quién puede ver qué
- Otros usuarios: nada. Absolutamente todas las tablas de la base de datos están protegidas mediante seguridad a nivel de fila: el aislamiento lo impone la propia base de datos, no solo el código de la aplicación. Ni siquiera un error en nuestro código puede exponer los datos de un usuario a otro.
- Administradores: solo agregados. El panel de administración muestra contadores y estadísticas, nunca sus registros de salud en bruto. El acceso de administrador requiere autenticación de dos factores.
- Datos del ciclo menstrual: solo usted. Este es el nivel más estricto. Si usted lo activa, almacenamos únicamente las fechas de inicio de la menstruación, y las políticas a nivel de base de datos las hacen técnicamente inaccesibles para los administradores. Puede eliminar estos datos en cualquier momento, de forma separada de todo lo demás.
4. Cómo interviene la IA sobre sus datos
Sus métricas deportivas las calcula código determinista, no la IA. El modelo de IA solo convierte cifras ya calculadas en lenguaje de entrenamiento. Recibe exactamente dos cosas:
- un briefing preparado: cifras y hechos agregados producidos por nuestro código, nunca acceso directo a la base de datos;
- los mensajes que usted mismo escribe al entrenador.
Nuestro proveedor de IA tiene contractualmente prohibido entrenar sus modelos con este contenido. Las transferencias al proveedor (con sede en EE. UU.) están cubiertas por un acuerdo de tratamiento de datos con las Cláusulas Contractuales Tipo (CCT) de la UE; nuestro proveedor de alojamiento del sitio y nuestro proveedor de analítica están certificados conforme al Marco de Privacidad de Datos UE-EE. UU.
5. Consentimiento, versionado
Los datos de salud se tratan únicamente tras su consentimiento explícito en el Bot. El seguimiento del ciclo requiere un segundo consentimiento, independiente. Cada consentimiento se registra con su ámbito, su marca de tiempo y la versión de la política vigente, y usted puede retirar cualquiera de ellos en cualquier momento.
6. Sus controles
Directamente en el Bot, usted puede:
- Exportar en formato JSON todo lo que tenemos sobre usted;
- Eliminar su cuenta: una eliminación en cascada borra todos sus datos en todas nuestras tablas y desconecta su dispositivo en el agregador, incluida la supresión de sus datos allí;
- Eliminar los datos del ciclo por separado, o retirar cualquier consentimiento, en cualquier momento.
Las solicitudes se atienden en un plazo máximo de 30 días; la eliminación en el Bot se ejecuta de inmediato.
7. Analítica web, sin vigilancia
Nuestro propio marcador de sitio no utiliza cookies: ruta de la página, idioma, categoría de dispositivo, código de país, host de referencia, y nada que le identifique personalmente. No se almacena ninguna IP en bruto. Google Analytics solo funciona si usted acepta el banner de cookies; hasta entonces no instala cookies ni envía datos identificativos (Google Consent Mode v2, denegado por defecto).
8. Seguridad operativa
- Todos los webhooks entrantes (datos de dispositivos, pagos) se verifican mediante firma.
- Los secretos y las claves residen fuera del código fuente.
- Las acciones de los administradores se registran en un registro de auditoría.
9. Si algo va mal
Si alguna vez detectamos un incidente de seguridad que afecte a sus datos personales, lo evaluaremos de inmediato, lo notificaremos a la autoridad de control competente cuando sea legalmente obligatorio y le informaremos sin dilación indebida si el incidente puede poner en riesgo sus derechos, con una explicación clara de lo ocurrido y de las medidas que estamos adoptando.
10. Preguntas
Consultas sobre seguridad o privacidad: privacy@sportai.link · General: hello@sportai.link
Esta página está redactada en inglés; las traducciones se ofrecen por comodidad y, en caso de discrepancia, prevalece la versión inglesa.