Política de Privacidad
Política de Privacidad — Profesionales
Aplicable a nutricionistas, entrenadores y cualquier profesional que use pro.praxiafit.com o la app PraxiaFit Pro. Regulación: RGPD (UE 2016/679) · LOPDGDD (LO 3/2018) · LSSI-CE (Ley 34/2002).
1. Responsable del tratamiento
| Campo | Dato |
|---|---|
| Titular | Sergio Gómez Ramos (nombre comercial: PraxiaFit) |
| NIF | 48954214W |
| Condición | Persona física — actividad económica en nombre propio |
| Email privacidad | [email protected] |
| Punto de contacto DSA | [email protected] (Art. 11 Reglamento UE 2022/2065) |
2. Datos que tratamos sobre usted
2.1. Datos aportados en el registro
- Nombre y apellidos
- Dirección de correo electrónico
- Contraseña (almacenada en hash irreversible — nunca en texto plano)
- Nombre de su clínica u organización
- Especialidad (nutrición / entrenamiento / ambas)
- Nombre del portal whitelabel (subdominio)
- Plan de suscripción seleccionado
2.2. Datos generados durante el uso de la plataforma
- Datos de los clientes que usted introduce: nombre, email, teléfono, datos de salud, mediciones, hábitos, planes, rutinas, notas de citas y mensajes. Estos datos son tratados por PraxiaFit en calidad de Encargado del Tratamiento, bajo sus instrucciones como Responsable (ver DPA).
- Historial de actividad en la plataforma.
- Tokens de dispositivo para notificaciones push (app móvil).
2.3. Datos de facturación y suscripción
- Plan contratado y fecha de expiración
- Datos de facturación (procesados por Stripe cuando se active — Fase 2; actualmente no se procesan pagos online)
2.4. Datos técnicos
- Dirección IP y User-Agent (registrados por la infraestructura de red)
- Cookies de sesión (exentas de consentimiento — ver sección 6)
3. Finalidad y base legal
| Finalidad | Base legal (Art. 6 RGPD) |
|---|---|
| Gestión de la cuenta y prestación del servicio | Art. 6.1.b — ejecución del contrato de suscripción |
| Facturación, cobro y gestión tributaria | Art. 6.1.b (contrato) + Art. 6.1.c (obligación legal fiscal) |
| Comunicaciones transaccionales (facturas, alertas de plan, confirmaciones) | Art. 6.1.b — ejecución del contrato |
| Soporte técnico | Art. 6.1.b — ejecución del contrato |
| Notificaciones del servicio (push) | Art. 6.1.a — consentimiento (revocable desde ajustes del dispositivo) |
| Comunicaciones comerciales de PraxiaFit | Art. 6.1.a — consentimiento (checkbox en registro, revocable) |
| Presentación de la plataforma a profesionales que aún no son clientes (correo de contacto profesional) | Art. 6.1.f — interés legítimo en la prospección entre empresas, en relación con el Art. 21.2 LSSI-CE. No se pide consentimiento previo porque la oferta se dirige a la persona en su condición profesional y guarda relación con su actividad |
| Cumplimiento de obligaciones legales | Art. 6.1.c — obligación legal |
| Punto de contacto DSA para autoridades | Art. 6.1.c — obligación legal (Art. 11 DSA) |
3 bis. Si ha recibido un correo nuestro y nunca se ha registrado
Esta sección cumple el Art. 14 del RGPD, que se aplica cuando los datos no los ha facilitado usted.
| Pregunta | Respuesta |
|---|---|
| De dónde hemos sacado su dirección | De fuentes de acceso público: directorios y colegios profesionales, la web de su consulta o centro, y perfiles profesionales públicos. No compramos listas ni usamos datos obtenidos de terceros de forma privada |
| Qué datos tratamos | Los estrictamente profesionales: nombre, dirección de correo publicada, especialidad y, cuando consta, provincia y nombre del centro. Ningún dato de salud, ni de sus pacientes |
| Para qué | Presentarle la plataforma una sola vez y, si responde, concertar una demostración |
| Con qué base legal | Interés legítimo (Art. 6.1.f RGPD) y Art. 21.2 LSSI-CE, tras ponderar que la comunicación se dirige a un profesional, sobre un servicio de su ámbito, e incluye una vía de baja inmediata |
| Cuánto tiempo | Hasta que responda o se oponga y, en todo caso, máximo 12 meses desde el último contacto. Si se opone, conservamos únicamente su dirección en una lista de exclusión para no volver a escribirle |
| Quién más lo ve | Nadie fuera de PraxiaFit y su proveedor de correo (Brevo SAS, Francia). No se cede a terceros |
Cómo oponerse, en un paso: responda al correo diciéndolo, pulse el enlace de baja que lleva cada mensaje, o escriba a [email protected]. Es inmediato y no hay que justificarlo (Art. 21 RGPD).
4. Destinatarios
PraxiaFit no vende ni cede sus datos con fines comerciales. Los datos pueden comunicarse a:
| Destinatario | País | Finalidad | Garantía de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Alemania (UE) | Alojamiento del servidor donde corren la base de datos, la autenticación y el almacenamiento de archivos | Transferencia intracomunitaria — los datos no salen de la UE |
| Brevo SAS | Francia (UE) | Correos transaccionales | Transferencia intracomunitaria; DPA propio de Brevo |
| Stripe Inc. | EE.UU. / Irlanda | Procesamiento de pagos (cuando se active) | Certificado Data Privacy Framework UE-EE.UU. |
| Cloudflare Inc. | EE.UU. | CDN y protección DDoS | Certificado Data Privacy Framework UE-EE.UU. |
| Autoridades competentes | España/UE | Cuando sea exigido por ley | Obligación legal |
5. Transferencias internacionales
La base de datos, la autenticación y los archivos no salen de la Unión Europea. El software de base de datos (Supabase) se ejecuta autoalojado en un servidor propio de Hetzner Online GmbH en Alemania: no interviene Supabase Inc. (EE.UU.) ni ningún proveedor fuera del EEE, y por ese concepto no hay transferencia internacional.
Las únicas salidas del EEE, acotadas, son:
| Qué sale | A quién | Garantía |
|---|---|---|
| El tráfico HTTPS en tránsito (IP, cabeceras y contenido de la petición) al pasar por la red que protege los dominios | Cloudflare, Inc. (EE.UU.) | Marco de Privacidad de Datos UE-EE.UU. (DPF) + Cláusulas Contractuales Tipo de su contrato. Sin almacenamiento persistente del contenido |
| El token del dispositivo y el texto de la notificación, cuando usted activa las notificaciones push | Apple Inc. (APNs) y Google LLC (FCM), EE.UU. | DPF. Es el mecanismo del propio sistema operativo; sin él no hay push |
Cuando se active el cobro con tarjeta, Stripe añadirá una transferencia propia y esta política se actualizará antes de que trate ningún dato.
Las transferencias a Stripe Inc. y Cloudflare Inc. se amparan en la Decisión de Adecuación de la Comisión Europea para el Marco de Privacidad de Datos UE-EE.UU. (DPF), en vigor desde el 10 de julio de 2023, al estar ambas empresas certificadas en el registro oficial (dataprivacyframework.gov).
Puede solicitar una copia de las SCCs y documentación de transferencia escribiendo a [email protected].
6. Cookies
La plataforma web utiliza únicamente cookies de sesión de autenticación generadas por Supabase Auth (tokens JWT). Estas cookies son técnicamente necesarias para mantener su sesión iniciada y están exentas de consentimiento previo conforme al Art. 22.2 LSSI-CE y la Guía de cookies de la AEPD (mayo 2024). Consulte la Política de Cookies para más información.
7. Plazos de conservación
| Tipo de dato | Plazo |
|---|---|
| Datos de cuenta (nombre, email, plan) | Duración del contrato + 5 años (prescripción civil Art. 1964 CC) |
| Facturas y datos de facturación | 6 años (Art. 30 Código de Comercio) / 4 años (prescripción fiscal) |
| Datos de clientes que usted introduce | Duración del contrato con PraxiaFit. Tras baja: 30 días para exportar; eliminación posterior. Datos de salud: mínimo 5 años si es dietista-nutricionista (Ley 41/2002 Art. 17). |
| Logs de acceso | 12 meses (criterio AEPD — Informe Jurídico 00148/2019) |
| Cookies de sesión | Duración de la sesión activa |
8. Sus derechos
| Derecho | Cómo ejercerlo | Plazo respuesta |
|---|---|---|
| Acceso (Art. 15) | Ajustes > Privacidad > Mis datos | 1 mes |
| Rectificación (Art. 16) | Editando su perfil | Inmediato |
| Supresión / olvido (Art. 17) | Ajustes > Privacidad > Eliminar cuenta | 30 días |
| Portabilidad (Art. 20) | Ajustes > Privacidad > Exportar datos | 1 mes |
| Limitación (Art. 18) | Email a [email protected] | 1 mes |
| Oposición (Art. 21) | Email a [email protected] | 1 mes |
| Retirar consentimiento | En cualquier momento; sin efecto retroactivo | Inmediato |
El plazo de 1 mes es prorrogable a 3 meses en casos complejos, con notificación dentro del primer mes (Art. 12.3-12.4 RGPD).
Puede presentar una reclamación ante la AEPD — www.aepd.es.
9. Seguridad
Medidas de seguridad técnicas y organizativas (Art. 32 RGPD):
- Cifrado en tránsito TLS 1.3
- Row Level Security (RLS): cada profesional accede solo a sus datos
- Contraseñas en hash bcrypt irreversible
- Copias de seguridad automáticas cifradas
- Acceso del administrador de PraxiaFit limitado a lectura y auditado
- Notificación de brechas de seguridad conforme a Arts. 33-34 RGPD
10. Cambios en esta política
Notificaremos cambios sustanciales por email con al menos 30 días de antelación. Si continúa usando el servicio transcurrido ese plazo, se entenderá que acepta los cambios.
Versión: 1.1 | Última actualización: 18 de agosto de 2026
Qué cambió en la 1.1 — (1) Se retira la transferencia internacional a Supabase Inc. (EE.UU.): no existe, porque la base de datos se ejecuta autoalojada en un servidor propio de Hetzner en Alemania; en su lugar se describen las dos salidas del EEE que sí hay (red de protección de los dominios y envío de notificaciones push). (2) Se añade el tratamiento de presentación de la plataforma a profesionales que aún no son clientes y la información del Art. 14 que le corresponde, que faltaba pese a ser el tratamiento con más personas afectadas.