Política de privacidad
Última actualización: 23 de septiembre de 2026
1. Introducción
Gymia («nosotros», «nuestro» o «nos») gestiona la aplicación móvil GymiaFit, publicada como GymiaFit en Google Play y en el App Store, y el sitio web gymia.fit. Esta Política de privacidad explica cómo recopilamos, usamos, comunicamos y protegemos tu información cuando utilizas nuestros servicios.
Responsable del tratamiento: Gymia, con sede en Italia. Contacto: support@gymia.fit.
2. Información que recopilamos
Información que nos proporcionas
- Cuenta: dirección de correo electrónico, contraseña (cifrada con hash, nunca almacenada en texto plano), nombre visible
- Perfil: foto de perfil opcional, biografía, pertenencia a un gimnasio
- Datos de salud y fitness: registros de entrenamiento, series/repeticiones/peso, medidas corporales (peso, grasa corporal, perímetros), registros de comidas, objetivos de fitness, nivel de experiencia
- Contenido multimedia: vídeos y fotos de ejercicios que subes (usados para el reconocimiento de ejercicios con IA y el seguimiento del progreso)
- Social: mensajes en squads, publicaciones, comentarios, participación en retos
- Soporte: el contenido de cualquier solicitud de soporte que nos envíes
Información recopilada automáticamente
- Información del dispositivo: modelo, versión del sistema operativo, idioma, zona horaria
- Identificadores de la app: ID de instalación, token de notificaciones push
- Datos de uso: funciones utilizadas, duración de las sesiones, acciones dentro de la app
- Eventos de analítica de producto: páginas y pantallas vistas, botones y enlaces pulsados, sitio web de procedencia y parámetros de campañas de marketing (etiquetas UTM), tratados mediante PostHog (consulta la sección 5). En el sitio gymia.fit estos datos se recogen de forma anónima y sin cookies hasta que aceptas las cookies de analítica.
- Grabaciones de sesiones del sitio web (solo gymia.fit): una vez que aceptas las cookies de analítica, grabamos una reproducción anonimizada de tu interacción con el sitio de marketing (clics, desplazamientos, navegación) para diagnosticar problemas de usabilidad. Todos los campos de formulario y el texto que escribes se enmascaran y nunca se capturan. La app móvil nunca se graba.
- Registros de fallos y datos de rendimiento de la app móvil (mediante Sentry)
Información que NO recopilamos
- Ubicación precisa (GPS) — no rastreamos la ubicación
- Contactos, SMS, calendario o micrófono (salvo cuando grabas expresamente un vídeo de un ejercicio)
- Datos de tarjetas de crédito o bancarios — actualmente GymiaFit no tiene ningún flujo de pago, así que nunca los recibimos ni los almacenamos
3. Cómo usamos tu información
- Ofrecer y personalizar las funciones de entrenamiento, nutrición y retos
- Ejecutar el reconocimiento de ejercicios con IA en los vídeos que subes
- Calcular tu rango, tu posición en las clasificaciones y tu progreso
- Habilitar el chat de squads, las publicaciones y las funciones sociales
- Enviar notificaciones push (entrenamientos, retos, actividad de los squads) — puedes desactivarlas por canal en los ajustes de la app o del dispositivo
- Detectar fallos, corregir errores y mejorar el rendimiento
- Responder a tus solicitudes de soporte
- Cumplir las obligaciones legales
Bases jurídicas (RGPD): ejecución de un contrato (art. 6.1.b), para la cuenta y las funciones de entrenamiento), consentimiento (art. 6.1.a), para las notificaciones y la analítica opcionales; art. 9.2.a), para los datos de salud), interés legítimo (art. 6.1.f), para la seguridad, el registro de fallos y la prevención del fraude) y obligación legal (art. 6.1.c), cuando una ley nos obliga a conservar algo).
4. Datos de salud y fitness
Gymia trata datos de salud y fitness (entrenamientos, medidas corporales, registros de comidas) conforme al artículo 9.2.a) del RGPD — con tu consentimiento explícito, otorgado al crear la cuenta. Puedes retirar el consentimiento en cualquier momento eliminando tu cuenta (consulta la sección 8). No compartimos datos de salud con anunciantes externos ni con intermediarios de datos.
El reconocimiento de ejercicios basado en vídeo se ejecuta en nuestro propio servicio gym-tracker. Tus vídeos permanecen cifrados en nuestra infraestructura de la UE y nunca se envían a un proveedor de modelos externo.
Nuestras funciones de IA basadas en texto funcionan de otra manera y queremos explicarlo con claridad. El chat con el coach de IA, las sugerencias de siguiente ejercicio y de comidas y la importación de planes de entrenamiento o nutrición envían el texto que introduces — junto con el contexto de entrenamiento necesario para responder — a la API Gemini de Google en Estados Unidos. Consulta la sección 5.
5. Servicios de terceros
Compartimos datos limitados con los siguientes encargados del tratamiento, cada uno sujeto a un acuerdo de tratamiento de datos:
Sentry (EE. UU.) — informes de fallos (solo app móvil)
Solo la app móvil GymiaFit envía informes a Sentry; nuestros servicios de backend no. Recibe: trazas de fallos anonimizadas, modelo del dispositivo, versión del sistema operativo, versión de la app e ID de instalación. Los datos personales se eliminan antes de la transmisión. sentry.io/privacy
Google (EE. UU.) — inicio de sesión, notificaciones push, Play Services
Inicio de sesión con Google (correo electrónico, nombre y foto de perfil si lo autorizas), Firebase Cloud Messaging para las notificaciones push (solo el token del dispositivo) y Google Play Services. policies.google.com/privacy
Google Gemini (EE. UU.) — coach de IA y lectura de planes
Hace funcionar el chat con el coach de IA de la app, las sugerencias de siguiente ejercicio y de comidas y la lectura de los planes de entrenamiento o nutrición que importas. Recibe: el mensaje o el texto del plan que envías, junto con el contexto de entrenamiento y alimentación necesario para responder — que puede incluir tu nivel de experiencia, tu objetivo principal, tu lugar de entrenamiento, tus ejercicios recientes y tus preferencias alimentarias. Tu correo electrónico, tu nombre, el contenido multimedia que subes y tus medidas corporales no se envían. Se trata de datos de salud en el sentido del artículo 9 del RGPD y se tratan con el consentimiento explícito descrito en la sección 4. Las solicitudes van a un proyecto de Google Cloud que controlamos y se rigen por los términos de la API Gemini de Google, que establecen cómo puede usar Google el contenido que envías. ai.google.dev/gemini-api/terms
Apple (EE. UU.) — inicio de sesión, notificaciones push, App Store
Inicio de sesión con Apple (correo electrónico o dirección de reenvío, nombre), servicio de notificaciones push de Apple y App Store. apple.com/legal/privacy
Hetzner (Alemania / Finlandia) — alojamiento y almacenamiento
Todos los servidores, bases de datos y contenidos multimedia subidos de Gymia se alojan en centros de datos de Hetzner dentro de la UE. hetzner.com/legal/privacy-policy
PostHog (Unión Europea) — analítica de producto
Nos permite entender cómo se usan el sitio web gymia.fit y la app GymiaFit. Recibe: páginas/pantallas vistas, clics, sitio web de procedencia, parámetros de campañas UTM, un identificador anónimo del dispositivo o del visitante, la ubicación aproximada derivada de la IP (a nivel de ciudad; la IP en sí no se almacena a largo plazo) y el tipo de dispositivo y de navegador. En el caso de los usuarios de la app con sesión iniciada, también se vincula a tu ID de cuenta, correo electrónico, nombre visible, nombre de usuario e idioma, junto con los campos generales del perfil con los que segmentamos la activación y la retención: sexo, lugar de entrenamiento, nivel de experiencia, objetivo principal, nivel de actividad y días de entrenamiento por semana. Tus registros reales de entrenamiento, medidas corporales, registros de comidas y contenido multimedia subido nunca se envían a PostHog. En el sitio web, además, captura grabaciones de sesión enmascaradas después de que des tu consentimiento (los campos de formulario nunca se graban). Los datos se alojan en PostHog Cloud EU (Fráncfort, Alemania) — sin transferencias fuera de la UE. posthog.com/privacy
Resend (EE. UU.) — correo electrónico transaccional
Entrega los correos de la cuenta que te enviamos: verificación de la dirección, restablecimiento de la contraseña y — solo si aceptaste recibir marketing — mensajes ocasionales para que vuelvas. Recibe: tu dirección de correo electrónico y el contenido de ese mensaje. No incluye datos de entrenamientos, medidas ni comidas. resend.com/legal/privacy-policy
Transferencias internacionales: Sentry, Google (incluido Gemini), Apple y Resend tratan datos en Estados Unidos. Esas transferencias se basan en las cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea. Hetzner y PostHog tratan tus datos exclusivamente dentro de la UE.
6. Conservación de los datos
- Datos de la cuenta: se conservan mientras la cuenta está activa. Se eliminan en un plazo de 30 días desde la eliminación de la cuenta.
- Datos de entrenamientos, comidas y progreso: igual que la cuenta.
- Registros de fallos: Sentry los conserva 90 días y después se eliminan automáticamente.
- Solicitudes de soporte: se conservan 2 años después de su resolución.
- Mensajes y respuestas del coach de IA: no los conservamos más allá de la conversación; Google conserva el tráfico de la API según los términos de la API Gemini.
- Copias de seguridad: las copias de seguridad cifradas pueden persistir hasta 35 días después de la eliminación antes de sobrescribirse.
7. Comunicación de datos
No vendemos ni alquilamos tus datos personales. Solo compartimos datos:
- Con tu consentimiento: cuando publicas en un squad, comentas públicamente o te unes a una clasificación, tu nombre visible y los datos seleccionados pasan a ser visibles para los demás miembros de ese ámbito.
- A través de las funciones de comunidad: si participas en squads, retos o clasificaciones, los demás miembros de esos grupos pueden ver tu nombre visible, tu rango y las estadísticas pertinentes.
- Con proveedores de servicios: los encargados del tratamiento enumerados en la sección 5.
- Por obligaciones legales: cuando lo exija la ley o una orden judicial, o para proteger derechos, bienes o la seguridad.
8. Eliminación de la cuenta
Puedes eliminar tu cuenta de GymiaFit en cualquier momento:
- En la app: Perfil → Ajustes → Zona peligrosa → Eliminar cuenta. Confírmalo con tu contraseña.
- Por correo electrónico: envía una solicitud de eliminación desde tu correo registrado a support@gymia.fit. Respondemos en un plazo de 30 días.
- Web: gymia.fit/es/account/delete
La eliminación es irreversible. Tu cuenta, tu perfil, tu historial de entrenamientos, tus membresías de squads, tus publicaciones y el contenido multimedia que subiste se eliminan de forma definitiva en un plazo de 30 días.
9. Cookies y tecnologías de seguimiento (solo sitio web)
El sitio web gymia.fit utiliza un número limitado de cookies. La app móvil GymiaFit no utiliza cookies, pero usa el almacenamiento local y el almacenamiento seguro para los tokens de autenticación.
Cookies que usamos en el sitio web
Cookies esenciales
Necesarias para que el sitio web funcione. No se pueden desactivar.
- gymia-cookie-consent — guarda tus preferencias de consentimiento de cookies (almacenamiento local del navegador)
- Cookies del framework Next.js — necesarias para el funcionamiento de la aplicación
Cookies de analítica (opcionales)
Usamos PostHog (alojado en la UE, consulta la sección 5) para entender cómo usan el sitio los visitantes. Antes de que aceptes, la analítica funciona en un modo sin cookies (solo en memoria) que cuenta visitas de página y sitios de procedencia anónimos sin guardar nada en tu dispositivo. Solo después de que pulses «Aceptar analítica» instalamos una cookie de analítica y activamos la grabación enmascarada de sesiones; si pulsas «Rechazar», la analítica se detiene por completo.
- ph_…_posthog — guarda un ID de visitante anónimo de PostHog para que las visitas repetidas cuenten como una sola persona (solo se instala tras el consentimiento)
Servicios de terceros
- Fuentes web — alojadas en el propio gymia.fit; tu navegador no hace peticiones a Google Fonts ni a ningún otro proveedor de fuentes
Gestión de las cookies
- Usa el banner de cookies para aceptar o rechazar
- Cambia o retira tu elección en cualquier momento desde «Configuración de cookies» en el pie de página
- Borra las cookies desde los ajustes del navegador
- Activa «Do Not Track» en tu navegador
10. Seguridad de los datos
Aplicamos medidas de seguridad acordes con los estándares del sector:
- Cifrado TLS 1.2+ para todos los datos en tránsito
- Cifrado en reposo de las bases de datos y del almacenamiento de objetos
- Contraseñas cifradas con hash mediante bcrypt; nunca se almacenan en texto plano
- Tokens de acceso guardados en el almacenamiento seguro del dispositivo (Keychain en iOS, Keystore en Android)
- Control de acceso basado en roles, con registros de auditoría
- Revisiones de seguridad y actualizaciones de dependencias periódicas
Ningún sistema es 100 % seguro. Si se produce una violación de datos personales que afecte a tus derechos, te lo notificaremos a ti y a la autoridad de control competente en un plazo de 72 horas, de acuerdo con el artículo 33 del RGPD.
11. Tus derechos (RGPD)
Si te encuentras en el Espacio Económico Europeo, el RGPD te reconoce los siguientes derechos:
- Acceso (art. 15): obtener una copia de tus datos personales
- Rectificación (art. 16): corregir datos inexactos
- Supresión (art. 17): solicitar la eliminación de tus datos («derecho al olvido»)
- Limitación (art. 18): limitar cómo tratamos tus datos
- Portabilidad (art. 20): recibir tus datos en un formato de lectura mecánica
- Oposición (art. 21): oponerte al tratamiento basado en el interés legítimo
- Retirada del consentimiento (art. 7.3): en cualquier momento, sin que afecte al tratamiento anterior
- Presentar una reclamación: ante la autoridad italiana de protección de datos (Garante per la protezione dei dati personali, garanteprivacy.it) o ante la autoridad de control de tu país
El acceso y la portabilidad (arts. 15 y 20) son autoservicio. En la app, ve a Perfil → Ajustes → Descargar mis datos para obtener al instante, sin tener que pedírnoslo, todo lo que guardamos sobre ti en un archivo JSON.
La supresión (art. 17) también es autoservicio — consulta cómo eliminar tu cuenta.
Para cualquier otro derecho, escríbenos a support@gymia.fit. Respondemos en un plazo de 30 días.
12. Privacidad de los menores
GymiaFit no está dirigida a usuarios menores de 16 años. No recopilamos a sabiendas datos personales de menores de 16 años. Si eres madre, padre o tutor y crees que tu hijo o hija nos ha facilitado datos personales, escríbenos a support@gymia.fit y los eliminaremos.
13. Cambios en esta política
Podemos actualizar esta Política de privacidad de vez en cuando. Los cambios importantes se comunicarán a través de la app y por correo electrónico al menos 30 días antes de que entren en vigor. La fecha de «Última actualización» que aparece al principio de esta página indica la revisión más reciente.
14. Contacto
Para consultas sobre privacidad o para ejercer tus derechos:
Correo electrónico: support@gymia.fit
Correo postal: para la correspondencia formal, solicita la dirección postal por correo electrónico.
