Política de Privacidad
Política de Privacidad — Profesionales
Aplicable a nutricionistas, entrenadores y cualquier profesional que use
pro.praxiafit.com o la app PraxiaFit Pro.
Regulación: RGPD (UE 2016/679) · LOPDGDD (LO 3/2018) · LSSI-CE (Ley 34/2002).
1. Responsable del tratamiento
| Campo | Dato |
|---|---|
| Titular | Sergio Gómez Ramos (nombre comercial: PraxiaFit) |
| NIF | 48954214W |
| Condición | Persona física — actividad económica en nombre propio |
| Email privacidad | [email protected] |
| Punto de contacto DSA | [email protected] (Art. 11 Reglamento UE 2022/2065) |
2. Datos que tratamos sobre usted
2.1. Datos aportados en el registro
- Nombre y apellidos
- Dirección de correo electrónico
- Contraseña (almacenada en hash irreversible — nunca en texto plano)
- Nombre de su clínica u organización
- Especialidad (nutrición / entrenamiento / ambas)
- Nombre del portal whitelabel (subdominio)
- Plan de suscripción seleccionado
2.2. Datos generados durante el uso de la plataforma
- Datos de los clientes que usted introduce: nombre, email, teléfono, datos de salud,
mediciones, hábitos, planes, rutinas, notas de citas y mensajes.
Estos datos son tratados por PraxiaFit en calidad de Encargado del Tratamiento,
bajo sus instrucciones como Responsable (ver DPA).
- Historial de actividad en la plataforma.
- Tokens de dispositivo para notificaciones push (app móvil).
2.3. Datos de facturación y suscripción
- Plan contratado y fecha de expiración
- Datos de facturación (procesados por Stripe)
2.4. Datos técnicos
- Dirección IP y User-Agent (registrados por la infraestructura de red)
- Cookies de sesión (exentas de consentimiento — ver sección 6)
3. Finalidad y base legal
| Finalidad | Base legal (Art. 6 RGPD) |
|---|---|
| Gestión de la cuenta y prestación del servicio | Art. 6.1.b — ejecución del contrato de suscripción |
| Facturación, cobro y gestión tributaria | Art. 6.1.b (contrato) + Art. 6.1.c (obligación legal fiscal) |
| Comunicaciones transaccionales (facturas, alertas de plan, confirmaciones) | Art. 6.1.b — ejecución del contrato |
| Soporte técnico | Art. 6.1.b — ejecución del contrato |
| Notificaciones del servicio (push) | Art. 6.1.a — consentimiento (revocable desde ajustes del dispositivo) |
| Comunicaciones comerciales de PraxiaFit | Art. 6.1.a — consentimiento (checkbox en registro, revocable) |
| Cumplimiento de obligaciones legales | Art. 6.1.c — obligación legal |
| Punto de contacto DSA para autoridades | Art. 6.1.c — obligación legal (Art. 11 DSA) |
4. Destinatarios
PraxiaFit no vende ni cede sus datos con fines comerciales. Los datos pueden comunicarse a:
| Destinatario | País | Finalidad | Garantía de transferencia |
|---|---|---|---|
| Supabase Inc. | EE.UU. | Alojamiento de BD, autenticación | SCCs 2021 (Dec. 2021/914, Módulo 2) + TIA de Supabase. Nota: Supabase no está certificado en el DPF UE-EE.UU. (verificado en dataprivacyframework.gov). |
| Brevo SAS | Francia (UE) | Correos transaccionales | Transferencia intracomunitaria; DPA propio de Brevo |
| Stripe Inc. | EE.UU. / Irlanda | Procesamiento de pagos (cuando se active) | Certificado Data Privacy Framework UE-EE.UU. |
| Cloudflare Inc. | EE.UU. | CDN y protección DDoS | Certificado Data Privacy Framework UE-EE.UU. |
| Autoridades competentes | España/UE | Cuando sea exigido por ley | Obligación legal |
5. Transferencias internacionales
Las transferencias a Supabase Inc. se realizan bajo las **Cláusulas Contractuales Tipo
aprobadas por la Comisión Europea** (Decisión de Ejecución 2021/914, de 4 de junio de 2021,
DOUE L 199), Módulo 2 (Responsable en UE → Encargado en tercer país). El Transfer Impact
Assessment (TIA) de Supabase está disponible en
supabase.com/downloads/docs/Supabase+TIA+250314.pdf.
Las transferencias a Stripe Inc. y Cloudflare Inc. se amparan en la Decisión de Adecuación
de la Comisión Europea para el Marco de Privacidad de Datos UE-EE.UU. (DPF), en vigor desde
el 10 de julio de 2023, al estar ambas empresas certificadas en el registro oficial
(dataprivacyframework.gov).
Puede solicitar una copia de las SCCs y documentación de transferencia escribiendo a
6. Cookies
La plataforma web utiliza únicamente cookies de sesión de autenticación generadas por
Supabase Auth (tokens JWT). Estas cookies son técnicamente necesarias para mantener
su sesión iniciada y están exentas de consentimiento previo conforme al Art. 22.2 LSSI-CE
y la Guía de cookies de la AEPD (mayo 2024). Consulte la Política de Cookies
para más información.
7. Plazos de conservación
| Tipo de dato | Plazo |
|---|---|
| Datos de cuenta (nombre, email, plan) | Duración del contrato + 5 años (prescripción civil Art. 1964 CC) |
| Facturas y datos de facturación | 6 años (Art. 30 Código de Comercio) / 4 años (prescripción fiscal) |
| Datos de clientes que usted introduce | Duración del contrato con PraxiaFit. Tras baja: 30 días para exportar; eliminación posterior. Datos de salud: mínimo 5 años si es dietista-nutricionista (Ley 41/2002 Art. 17). |
| Logs de acceso | 12 meses (criterio AEPD — Informe Jurídico 00148/2019) |
| Cookies de sesión | Duración de la sesión activa |
8. Sus derechos
| Derecho | Cómo ejercerlo | Plazo respuesta |
|---|---|---|
| Acceso (Art. 15) | Ajustes > Privacidad > Mis datos | 1 mes |
| Rectificación (Art. 16) | Editando su perfil | Inmediato |
| Supresión / olvido (Art. 17) | Ajustes > Privacidad > Eliminar cuenta | 30 días |
| Portabilidad (Art. 20) | Ajustes > Privacidad > Exportar datos | 1 mes |
| Limitación (Art. 18) | Email a [email protected] | 1 mes |
| Oposición (Art. 21) | Email a [email protected] | 1 mes |
| Retirar consentimiento | En cualquier momento; sin efecto retroactivo | Inmediato |
El plazo de 1 mes es prorrogable a 3 meses en casos complejos, con notificación dentro
del primer mes (Art. 12.3-12.4 RGPD).
Puede presentar una reclamación ante la AEPD — www.aepd.es.
9. Seguridad
Medidas de seguridad técnicas y organizativas (Art. 32 RGPD):
- Cifrado en tránsito TLS 1.3
- Row Level Security (RLS): cada profesional accede solo a sus datos
- Contraseñas en hash bcrypt irreversible
- Copias de seguridad automáticas cifradas
- Acceso del administrador de PraxiaFit limitado a lectura y auditado
- Notificación de brechas de seguridad conforme a Arts. 33-34 RGPD
10. Cambios en esta política
Notificaremos cambios sustanciales por email con al menos 30 días de antelación. Si
continúa usando el servicio transcurrido ese plazo, se entenderá que acepta los cambios.
Versión: 1.0 | Última actualización: 19 de mayo de 2026