Responsable del tratamiento
- Responsable
- Alejandro Lorenzo Rodríguez, titular del Sitio Web zokuathletics.com y de la aplicación móvil Zoku Athletics. Actúa como persona física empresaria (autónomo/a).
- NIF
- 77464696Y.
- Domicilio
- Calle Islandia, 1, Residencial Playa Blanca 249, 35580 Yaiza (Las Palmas) (España).
- Correo de privacidad
- privacidad@zokuathletics.com
- Delegado de Protección de Datos
- No designado. La actividad del Responsable no se encuentra en los supuestos del art. 37 RGPD que obligan a designar DPO (autoridad pública, monitorización sistemática a gran escala o tratamiento a gran escala de categorías especiales de datos).
Categorías de datos que tratamos
En función de las funcionalidades que utilices, podemos tratar las siguientes categorías de datos:
- Datos de cuenta: nombre, apellidos, nombre de usuario, dirección de correo electrónico, contraseña cifrada, idioma preferido y rol (atleta, soporte, moderador o administrador).
- Datos de perfil y configuración: fotografía de avatar (original y recorte), país y localidad declarados, ajustes de privacidad («Privacidad del perfil», visibilidad de entrenos, kudos), preferencias de notificación.
- Datos de actividad deportiva: sesiones de entrenamiento (WOD), benchmarks completados, marcas personales (PR), rutas y distancias outdoor, datos de «Vital Flow» (carga interna, fatiga estimada), logros desbloqueados, puntos de gamificación.
- Datos físicos opcionales: altura, peso, género, lesiones declaradas y otras condiciones aportadas voluntariamente a través del perfil físico para personalizar entrenamientos y métricas, incluida, en su caso, la fase del ciclo menstrual que registres a través del rastreador de ciclo. Los datos de salud — lesiones, condiciones declaradas y ciclo menstrual— tienen consideración de categorías especiales de datos del artículo 9 RGPD y requieren tu consentimiento explícito.
- Datos del ciclo menstrual (opcional): si activas el seguimiento del ciclo, tratamos las fechas de inicio y fin de la regla, las predicciones derivadas (próxima regla, ovulación y ventana fértil estimadas) y, si decides registrarlo, un diario opcional con la intensidad del flujo, síntomas, estado de ánimo y notas, así como el estado de embarazo cuando lo indiques. Son categorías especiales de datos relativos a la salud (artículo 9 RGPD): se tratan solo con tu consentimiento explícito, se almacenan cifrados en tu dispositivo y, cuando procede, se sincronizan con tu cuenta en una base de datos con Row-Level Security. Nunca se utilizan con fines publicitarios y puedes desactivar el seguimiento en cualquier momento conservando o borrando tus datos.
- Datos de geolocalización: únicamente cuando actives expresamente SafeTrack, funcionalidad de seguridad para entrenos outdoor, o el indicador de ubicación en la Tribu. La geolocalización no se recoge en segundo plano sin tu autorización.
- Contactos de emergencia: los nombres y números de teléfono que registres voluntariamente para ser notificados por SafeTrack ante una alerta SOS. Al registrarlos, confirmas que les has informado de este tratamiento y que cuentas con su consentimiento o con otra base legítima para facilitárnoslos. Nosotros los tratamos con la única finalidad de poder avisarles en una emergencia, sobre la base del interés vital (art. 6.1.d RGPD); puedes eliminarlos en cualquier momento. Esta información se trata como dato confidencial.
- Datos de salud de terceros (opcional): si conectas Health Connect u otros servicios integrables, podemos importar métricas como frecuencia cardíaca, calorías, pasos o sueño. La conexión se basa en tu autorización expresa y puede revocarse en cualquier momento desde los ajustes de la app.
- Datos sociales: publicaciones en el feed —incluidas fotografías y vídeos, en galerías de hasta 10 imágenes—, comentarios, kudos, relaciones de seguidor / seguido, participación en campañas «Solidary Reps» y eventos «Rival Live», y tu pertenencia a clubes (con tu rol dentro de cada uno, tu participación en sus ligas, retos y clases, y tu posición en sus clasificaciones).
- Datos de mensajería: el contenido de tus conversaciones directas, de grupo y de club —texto, fotografías, vídeos, notas de voz, GIFs (buscados a través de GIPHY), reacciones y publicaciones del feed que compartas dentro de un chat—. Los mensajes se almacenan en nuestra base de datos, protegidos por cifrado en tránsito (TLS) y por políticas de Row-Level Security que restringen el acceso a quienes participan en la conversación; no se aplica cifrado de extremo a extremo. Cuando eliminas un mensaje «para ti», deja de mostrarse solo en tu dispositivo —el resto de participantes lo sigue viendo—; dispones de una ventana de una hora desde el envío para eliminarlo también para el resto.
- Datos de audio (notas de voz): grabamos el audio del micrófono únicamente cuando pulsas el botón de grabar dentro de un chat; no existe captura en segundo plano ni continua. La grabación se codifica en formato AAC (.m4a) y se sube a un almacenamiento privado accesible solo mediante enlaces firmados y temporales, que caducan a la hora. Junto al audio guardamos su duración y una representación simplificada de la onda sonora (48 valores de amplitud) para poder mostrarla sin descargar el archivo. No transcribimos el audio, no lo analizamos, no identificamos a quien habla ni lo utilizamos para entrenar ningún modelo. El permiso de micrófono del dispositivo también se usa, de forma independiente, para los comandos de voz del modo manos libres de SafeTrack.
- Datos de soporte: tickets de soporte abiertos por ti, asunto, categoría, prioridad e historial de mensajes intercambiados con el equipo.
- Datos de suscripción y facturación: plan contratado, estado de la suscripción, fecha de inicio y de próximo cobro. El número de tarjeta y los datos bancarios completos los procesa Stripe Payments Europe Ltd.: nunca se almacenan en nuestros servidores.
- Datos técnicos: direcciones IP, identificadores de dispositivo, tipo de navegador, sistema operativo, marcas de tiempo de inicio de sesión, versiones de la app y registros mínimos de errores necesarios para diagnóstico y seguridad.
Finalidades del tratamiento
Tratamos tus datos para las siguientes finalidades, cada una con su base legítima:
- Prestar los Servicios
- Crear y mantener tu cuenta, autenticarte, ofrecer las funcionalidades de entrenamiento, métricas, feed social y soporte. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Gestión de la suscripción
- Mostrar el catálogo de planes Free, Pro y Elite. Hoy solo el plan gratuito está disponible por autoservicio: el checkout de pago no está activo, así que no procesamos cobros recurrentes ni emitimos facturas. Cuando la contratación de pago esté operativa, esta finalidad se ampliará para cubrir el procesamiento a través de Stripe. Base legal: ejecución del contrato (art. 6.1.b RGPD).
- Personalización con datos físicos
- Ajustar la prescripción de cargas y los pesos Rx por género en función de tu perfil físico; el análisis de postura del AI Coach se realiza íntegramente en tu dispositivo. Base legal: consentimiento explícito (arts. 6.1.a y 9.2.a RGPD), revocable en cualquier momento.
- Adaptación de WOD con IA (Vital Flow)
- Excepción en revisión (2026-09-23): al usar «Adaptar WOD» sobre un WOD personalizado, se envía a Google Gemini tu índice de fatiga, tu factor de carga y la zona y gravedad de cada lesión activa (dato de salud, art. 9 RGPD) para sustituir ejercicios contraindicados. Este tratamiento sigue activo y aún no cuenta con base legal del artículo 9 ni consentimiento explícito separado; hasta resolverlo, evita esta función si no quieres que ese dato salga de Zoku.
- Mensajería y chat
- Permitir el envío y recepción de mensajes de texto, fotos, vídeos, notas de voz, GIFs y reacciones en conversaciones directas, de grupo y de club. Base legal: ejecución del contrato (art. 6.1.b RGPD), por ser una funcionalidad del Servicio que contratas al registrarte.
- Seguimiento del ciclo menstrual
- Registrar tu ciclo, calcular predicciones (regla, ovulación y ventana fértil), enviarte recordatorios y adaptar la carga de entrenamiento (Vital Flow) según la fase. Base legal: consentimiento explícito (arts. 6.1.a y 9.2.a RGPD), revocable en cualquier momento. Estos datos nunca se usan con fines publicitarios.
- SafeTrack y emergencias
- Detectar inactividad o desviaciones de ruta durante entrenos outdoor y notificar a tus contactos de emergencia. Base legal: consentimiento explícito y, en su caso, interés vital (arts. 6.1.a, 6.1.d y 9.2.c RGPD).
- Notificaciones push e in-app
- Avisarte de respuestas de soporte, kudos recibidos, recordatorios de entreno e información operativa del servicio. Base legal: ejecución del contrato (art. 6.1.b) y consentimiento para finalidades promocionales (art. 6.1.a).
- Comunicaciones comerciales
- Enviarte información sobre novedades, descuentos o productos de Zoku, solo si lo has aceptado expresamente. Base legal: consentimiento (art. 6.1.a RGPD). Puedes retirarlo en cualquier momento sin afectar al resto de tratamientos.
- Seguridad y prevención de fraude
- Detectar accesos no autorizados, ataques automatizados o uso abusivo. Base legal: interés legítimo (art. 6.1.f RGPD) y obligaciones legales en materia de seguridad.
- Cumplimiento de obligaciones legales
- Conservar documentación fiscal y atender requerimientos de autoridades competentes. Base legal: obligación legal (art. 6.1.c RGPD).
- Estadística y mejora del Servicio
- Analizar datos agregados y anonimizados para mejorar funcionalidades, rendimiento técnico y experiencia. Base legal: interés legítimo (art. 6.1.f RGPD).
Plazos de conservación
Conservamos tus datos durante el tiempo estrictamente necesario para cumplir las finalidades para las que fueron recogidos y, en su caso, durante los plazos exigidos por la normativa aplicable:
- Datos de cuenta y actividad: durante la vigencia de la relación contractual y hasta la solicitud de baja. Tras la baja, se procede al borrado salvo bloqueo legal.
- Datos físicos y de salud: hasta la revocación del consentimiento o la baja de la cuenta. Tras la revocación se eliminan en un plazo máximo de 30 días.
- Datos del ciclo menstrual: mientras mantengas activo el seguimiento. Si lo desactivas conservando los datos, permanecen para que puedas reactivarlo sin perder el historial; si eliges borrarlos o revocas el consentimiento, se suprimen en un plazo máximo de 30 días.
- Geolocalización de SafeTrack: se conserva exclusivamente durante el tiempo necesario para la prestación del servicio de seguridad y se elimina automáticamente transcurridos 7 días desde la finalización del entreno, salvo apertura de un caso de emergencia.
- Registros de alertas SOS ya resueltas o cerradas: se conservan un máximo de 2 años desde su resolución y después se eliminan automáticamente. Las alertas activas no se eliminan.
- Telemetría de diagnóstico (métricas de rendimiento de la app, como tiempos de carga): se elimina automáticamente transcurridos 180 días.
- Mensajes de chat (directo, de grupo y de club) y sus archivos adjuntos (fotos, vídeos y notas de voz): se conservan mientras tu cuenta permanezca activa. Actualmente no aplicamos un borrado automático por antigüedad a este contenido.
- Datos de facturación y obligaciones fiscales: 6 años, conforme al artículo 30 del Código de Comercio.
- Logs de seguridad y conexión: 12 meses, salvo necesidad superior para investigación de incidentes.
- Datos anonimizados utilizados con fines estadísticos: sin plazo, al perder la condición de datos personales.
Destinatarios y encargados del tratamiento
No vendemos tus datos. Compartimos datos personales exclusivamente con los proveedores que prestan servicios necesarios para operar Zoku Athletics, en calidad de encargados del tratamiento y bajo contrato conforme al artículo 28 RGPD:
- Supabase (almacenamiento de base de datos y autenticación, infraestructura en la Unión Europea).
- Google Cloud Platform (alojamiento del backend Spring Boot en Cloud Run, región europe-west1).
- Vercel Inc. (alojamiento y CDN del Sitio Web Next.js). Vercel actúa como encargado y dispone de cláusulas contractuales tipo de la UE para transferencias internacionales.
- Stripe Payments Europe, Ltd. (procesamiento de pagos y emisión de facturas), solo cuando exista contratación de pago operativa: hoy el checkout no está activo.
- Google Gemini (adaptación de WOD de Vital Flow con lesiones activas al usar «Adaptar WOD»; tratamiento pendiente de base legal y consentimiento explícito, no cubierto por esta política hasta resolverlo).
- Firebase Cloud Messaging (envío de notificaciones push a la app Android).
- Spotify AB (cuando autorizas la integración OAuth para reproducción musical y metadatos básicos de cuenta).
- GIPHY, Inc. (búsqueda y envío de GIFs animados dentro del chat, cuando decides usar esta función).
- Resend (envío de correos transaccionales: verificación en dos pasos, restablecimiento de contraseña y avisos de seguridad de la cuenta; trata tu dirección de correo electrónico).
- Sentry (monitorización de errores y estabilidad de la aplicación; los informes de fallo se depuran para minimizar los datos personales que contienen).
- Upstash (almacenamiento temporal en memoria para limitar la frecuencia de peticiones y proteger frente a abusos; trata identificadores de sesión y direcciones IP).
- Asesorías legales, fiscales o auditoras, y autoridades públicas, cuando exista obligación legal de comunicación.
Adicionalmente, otras personas usuarias podrán ver tu perfil, tus publicaciones del feed y tus marcas de clasificación en función de la configuración de privacidad que tú hayas elegido. Esta visibilidad puedes ajustarla en cualquier momento desde la app móvil, en Ajustes → Privacidad y Seguridad.
Transferencias internacionales
Nuestros servidores y los de nuestros principales encargados se ubican dentro del Espacio Económico Europeo. No obstante, algunos proveedores (por ejemplo, Stripe, Vercel, Firebase, Resend, Sentry o Upstash) pueden realizar tratamientos puntuales fuera del EEE. En tales casos, garantizamos un nivel de protección adecuado mediante:
- Decisiones de adecuación de la Comisión Europea, cuando el país de destino disponga de una.
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914), complementadas con medidas adicionales cuando proceda.
- Mecanismos de certificación o códigos de conducta vinculantes, en su caso.
Puedes solicitar copia de las garantías aplicadas a través de privacidad@zokuathletics.com.
Decisiones automatizadas y perfilado
Las recomendaciones de entrenamiento, el ajuste del Vital Flow, las sugerencias del AI Coach y los pesos Rx personalizados constituyen tratamientos automatizados que utilizan tus datos de perfil físico y actividad. Estos tratamientos no producen efectos jurídicos en tu persona ni te afectan significativamente: su finalidad es estrictamente orientativa y deportiva. En cualquier caso, puedes oponerte a estas decisiones, solicitar intervención humana o impugnar el resultado contactando con nosotros.
Tus derechos
En tu condición de persona interesada, el RGPD te reconoce los siguientes derechos, ejercitables de forma gratuita:
- Acceso: conocer qué datos tuyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión («derecho al olvido»): solicitar el borrado cuando ya no sean necesarios.
- Oposición: oponerte a determinados tratamientos basados en interés legítimo o marketing.
- Limitación del tratamiento: bloquear el uso de tus datos mientras se resuelve una solicitud.
- Portabilidad: recibir tus datos en un formato estructurado, de uso común y legible por máquina, y transmitirlos a otro responsable.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo basado en él.
- No ser objeto de decisiones automatizadas con efectos jurídicos significativos.
Puedes ejercer tus derechos enviando una solicitud a privacidad@zokuathletics.com o por correo postal a la dirección indicada en el apartado Responsable, identificándote convenientemente. Resolveremos tu petición en el plazo máximo de un mes, prorrogable hasta dos meses adicionales en casos complejos (art. 12.3 RGPD).
Si consideras que el tratamiento no se ajusta a la normativa o que tu solicitud no ha sido atendida correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, en línea con el artículo 32 RGPD. En particular:
- Cifrado en tránsito (TLS 1.2 o superior) en todas las comunicaciones entre cliente, web, app y backend.
- Cifrado en reposo de las bases de datos y de los archivos de avatar mediante los mecanismos nativos del proveedor de infraestructura.
- Almacenamiento de credenciales mediante algoritmos de derivación de clave seguros (bcrypt o equivalente). El token de sesión se gestiona en cookie HttpOnly y nunca se expone al código JavaScript del cliente.
- Políticas de Row-Level Security en la base de datos para evitar accesos cruzados entre atletas.
- Control de acceso por roles (Atleta, Soporte, Moderador, Administrador) y registros de auditoría de acciones administrativas.
- Procedimientos de respaldo y recuperación ante desastres, así como pruebas periódicas de restauración.
- Procedimiento de notificación de brechas a la AEPD y a las personas afectadas en los plazos del art. 33 y 34 RGPD cuando resulte aplicable.
Menores de edad
Los Servicios están dirigidos a personas mayores de 14 años, edad mínima exigida por Zoku Athletics para registrarse y coincidente con la edad mínima de consentimiento para el tratamiento de datos personales que fija la legislación española (artículo 7 LOPDGDD). Entre los 14 y los 15 años, el alta y el tratamiento de los datos personales requieren el consentimiento expreso y la supervisión activa de quien ostente la patria potestad o tutela. El registro no está permitido por debajo de los 14 años. Con independencia de esa franja de edad, la contratación de cualquier plan de pago por una persona menor de edad (de 14 a 17 años) solo puede realizarla o confirmarla su representante legal. Si detectamos que se han recogido datos de una persona menor de 14 años, o de una persona de entre 14 y 15 años sin el consentimiento exigido, procederemos a su supresión inmediata.
Cambios en esta Política
Esta Política podrá actualizarse para reflejar cambios normativos, técnicos u operativos. Cuando la modificación afecte sustancialmente al tratamiento de tus datos, te informaremos por correo electrónico o mediante aviso destacado en los Servicios con la antelación razonable. Conservamos el historial de versiones para fines de trazabilidad y auditoría.
