Política de Privacidad
Aviso general e información obligatoria
El responsable del tratamiento de datos en esta aplicación y en este sitio web es: physiopass.eu Friederike Dethleff Am Schellbruch 34 23568 Lübeck El responsable decide, solo o junto con otros, los fines y medios del tratamiento de los datos personales (por ejemplo, nombres, datos de contacto, etc.).
Revocación del consentimiento para el tratamiento de datos
Algunos procesos de tratamiento de datos solo son posibles con el consentimiento explícito del interesado. El consentimiento puede revocarse en cualquier momento mediante una notificación informal por correo electrónico. La legalidad del tratamiento de datos realizado hasta el momento de la revocación no se ve afectada por esta. Derecho a presentar una queja ante la autoridad supervisora competente: si el interesado considera que se ha infringido la normativa de protección de datos, tiene derecho a presentar una queja ante la autoridad supervisora competente. La autoridad competente en cuestiones de protección de datos es el delegado de protección de datos del estado federal donde se encuentra nuestra empresa. Se puede encontrar una lista de delegados de protección de datos y sus datos de contacto en el siguiente enlace: https://www.bfdi.bund.de/DE/Infothek/Anschriften_Links/anschriften_links-node.html.
Derechos del interesado (Art. 15–22 RGPD)
Dentro del marco de las disposiciones legales aplicables, el interesado tiene los siguientes derechos con respecto a sus datos personales: Derecho de acceso (Art. 15 RGPD): el interesado puede solicitar en cualquier momento información gratuita sobre sus datos personales almacenados, su origen, los destinatarios y el propósito del tratamiento. Derecho de rectificación (Art. 16 RGPD): el interesado puede solicitar la corrección de datos inexactos o la compleción de sus datos personales almacenados por nosotros. Derecho de supresión (Art. 17 RGPD): el interesado puede solicitar la eliminación de sus datos personales almacenados, salvo que el tratamiento sea necesario para el ejercicio de la libertad de expresión, el cumplimiento de una obligación legal o por razones de interés público. Derecho a la limitación del tratamiento (Art. 18 RGPD): el interesado puede solicitar la limitación del tratamiento de sus datos personales si impugna la exactitud de los datos, el tratamiento es ilícito, ya no necesitamos los datos o se ha opuesto al tratamiento. Derecho a la portabilidad de datos (Art. 20 RGPD): el interesado tiene derecho a recibir los datos que procesamos automáticamente en base a su consentimiento o en cumplimiento de un contrato, en un formato legible por máquina, ya sea para sí mismo o para un tercero. Derecho de oposición (Art. 21 RGPD): si los datos personales se tratan sobre la base de intereses legítimos conforme al Art. 6 (1) lit. f del RGPD, el interesado tiene derecho a oponerse al tratamiento conforme al Art. 21 del RGPD, alegando motivos relacionados con su situación particular. Toma de decisiones automatizada (Art. 22 RGPD): No se lleva a cabo ninguna toma de decisiones automatizada, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre el interesado o le afecte significativamente de manera similar. Para estos fines y para cualquier otra consulta sobre datos personales, el interesado puede ponerse en contacto con nosotros en cualquier momento a través de las opciones de contacto indicadas en el aviso legal.
Cifrado SSL o TLS
Por razones de seguridad y para proteger la transmisión de contenido confidencial que los usuarios nos envían, nuestra aplicación y sitio web utilizan el cifrado SSL o TLS. Esto significa que los datos transmitidos a través de esta aplicación o sitio web no pueden ser leídos por terceros. Una conexión cifrada se identifica por la línea de dirección "https://" y el símbolo de candado en la barra del navegador.
Archivos de registro del servidor
El proveedor del sitio web recopila y almacena automáticamente información en archivos de registro del servidor que el navegador del usuario nos transmite automáticamente. Estos son: página visitada en nuestro dominio, fecha y hora de la solicitud del servidor, tipo y versión del navegador, sistema operativo utilizado, URL de referencia, nombre del host del dispositivo que accede, dirección IP. Estos datos no se combinan con otras fuentes de datos. La base legal para el procesamiento de datos es el Art. 6 (1) lit. b del RGPD, que permite el tratamiento de datos para el cumplimiento de un contrato o medidas precontractuales.
Formulario de contacto
Los datos transmitidos a través del formulario de contacto, incluidos los datos de contacto del usuario, se almacenarán para procesar la consulta o para estar disponibles para preguntas adicionales. Estos datos no se transmitirán sin el consentimiento del usuario. El tratamiento de los datos introducidos en el formulario de contacto se realiza exclusivamente sobre la base de dicho consentimiento (Art. 6 (1) lit. a del RGPD). El consentimiento puede revocarse en cualquier momento mediante una notificación informal por correo electrónico. La legalidad de los procesos de tratamiento de datos realizados hasta la revocación no se ve afectada. Los datos transmitidos a través del formulario de contacto permanecen almacenados hasta que el usuario solicite su eliminación, revoque su consentimiento o ya no sea necesario almacenarlos. Las disposiciones legales imperativas — en particular los plazos de conservación — no se ven afectadas.
Cookies y almacenamiento local
Ni el sitio web ni la aplicación instalan cookies. El sitio web no incorpora servicios de analítica, seguimiento o marketing ni contenidos de terceros. Las cookies son una tecnología del navegador web y no se emplean en la aplicación. Tampoco se leen identificadores publicitarios o de seguimiento del sistema operativo (como el IDFA en iOS o el Advertising ID en Android), ni se realiza ningún seguimiento entre dispositivos.
El sitio web guarda únicamente tres entradas en el almacenamiento local (Web Storage) del navegador. Estos datos permanecen en el dispositivo del usuario y no se transmiten ni a nosotros ni a terceros. physiopass_lang (localStorage, se conserva hasta que el usuario lo elimina) guarda el idioma que el usuario ha elegido expresamente mediante el selector de idioma o un parámetro ?lang=, para que el sitio se muestre en ese idioma en una visita posterior; un idioma detectado únicamente a partir de la configuración del navegador no se guarda. physiopass_lang_redirected (sessionStorage, se elimina al cerrar la pestaña del navegador) registra que en esta pestaña ya se ha producido una redirección única a una versión lingüística e impide redirecciones repetidas. physiopass_consent (localStorage, se conserva hasta que el usuario lo elimina) guarda la fecha y la hora en que se confirmó el aviso informativo, para que no se muestre de nuevo en cada visita.
La aplicación guarda datos en el área protegida de la aplicación del dispositivo. Estos datos permanecen en el dispositivo y solo son accesibles para la aplicación. En concreto: (a) la sesión de inicio de sesión, es decir, los tokens de acceso y de renovación emitidos por Supabase Auth, para que el usuario siga conectado tras cerrar la aplicación; (b) los ajustes de la aplicación y el estado de la interfaz, es decir, el idioma seleccionado, el ajuste de sonido y de reproducción automática, los ajustes de los recordatorios de entrenamiento (activados sí/no, hora, días de la semana), los filtros y vistas de lista utilizados más recientemente y el registro de qué avisos puntuales ya se han mostrado; (c) el estado de un entrenamiento en curso, es decir, los identificadores de los ejercicios que contiene, la posición actual y el nombre del plan de entrenamiento, para poder retomar un entrenamiento interrumpido; (d) una memoria caché de medios en la que se almacenan temporalmente las imágenes y los vídeos de ejercicios ya descargados, con el fin de reducir los tiempos de carga y el consumo de datos; y (e) las memorias caché locales de los servicios utilizados (véanse las secciones 10 a 12), como los informes de error aún no transmitidos y el último estado de suscripción conocido.
Tanto en el sitio web como en la aplicación, este almacenamiento es estrictamente necesario para prestar el servicio digital expresamente solicitado por el usuario y, por tanto, está exento de consentimiento conforme al § 25 apdo. 2 n.º 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz; denominado TTDSG hasta el 14 de mayo de 2024). El aviso mostrado en el sitio web tiene una finalidad meramente informativa en el sentido del art. 13 del RGPD y no recaba ningún consentimiento. El análisis de producto en la aplicación constituye la excepción: la función de análisis está desactivada al iniciar la aplicación y solo se activa tras un consentimiento expreso; dicho consentimiento se recaba conforme al § 25 apdo. 1 TDDDG y al Art. 6 (1) lit. a del RGPD y puede revocarse en cualquier momento en los ajustes de la aplicación (véase la sección 11).
El almacenamiento local del navegador puede consultarse y borrarse en cualquier navegador moderno (configuración, borrar datos de navegación o datos de sitios). Si estas entradas se eliminan o se bloquean, el sitio web sigue siendo plenamente utilizable; simplemente habrá que volver a elegir el idioma y el aviso aparecerá de nuevo. En la aplicación, el estado de un entrenamiento se elimina una vez finalizado o descartado, y la sesión de inicio de sesión se elimina al cerrar sesión. El resto de los datos almacenados localmente se eliminan al desinstalar la aplicación o al borrar su almacenamiento desde los ajustes del sistema del dispositivo; además, la memoria caché de medios está limitada en tamaño y se depura periódicamente. Si estos datos se eliminan, la aplicación sigue siendo plenamente utilizable; el usuario deberá entonces volver a iniciar sesión y configurar de nuevo sus preferencias.
Si en el futuro se utilizaran cookies o servicios que requieran consentimiento, se describirán por separado en esta política de privacidad y se recabará el consentimiento previamente.
Supabase (base de datos, autenticación, almacenamiento)
Nuestra aplicación utiliza Supabase como infraestructura backend. El proveedor es Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992 (infraestructura operada en Amazon Web Services, AWS). Finalidad: Supabase se utiliza para la autenticación de usuarios (inicio de sesión con correo electrónico/contraseña), el almacenamiento de datos (perfiles, ejercicios, actividades, planes de entrenamiento, invitaciones) y el almacenamiento de archivos (vídeos, imágenes). Datos tratados: dirección de correo electrónico, nombre, rol del usuario, programas de ejercicios, métricas de salud (por ejemplo, niveles de dolor, peso), historial de entrenamientos, archivos multimedia cargados. Base legal: Art. 6 (1) lit. b del RGPD (ejecución del contrato — el tratamiento es necesario para proporcionar la funcionalidad de la aplicación). Ubicación de los datos: UE (Frankfurt, Alemania, AWS eu-central-1). Más información: https://supabase.com/privacy.
Anthropic / Claude API (Asistente de IA "Jana")
Nuestra aplicación ofrece un asistente de fisioterapia con IA llamado "Jana". El proveedor es Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104-5401, EE. UU. Finalidad: Responder a preguntas de salud de los usuarios mediante el modelo de IA "Claude". Datos tratados: Solo el texto de la consulta se transmite a la API de Claude. El procesamiento es sin estado — no se almacena ningún historial de conversación en Anthropic. Anthropic no utiliza los datos enviados a través de la API para entrenar sus modelos. Base legal: Art. 6 (1) lit. a del RGPD (consentimiento — el usuario inicia voluntariamente el uso del asistente de IA). Transferencia a terceros países: La transferencia de datos a EE. UU. se realiza sobre la base de Cláusulas Contractuales Tipo (CCT) conforme al Art. 46 (2) lit. c del RGPD. Más información: https://www.anthropic.com/privacy.
Sentry (informes de errores y fallos)
Utilizamos Sentry para la detección y resolución de errores en nuestra aplicación. El proveedor es Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, EE. UU. Finalidad: Detección de errores, informes de fallos y mejora de la estabilidad de la aplicación. Datos tratados: información del dispositivo (modelo, sistema operativo, versión de la aplicación), registros de errores (stack traces) y secuencias técnicas de eventos (breadcrumbs) inmediatamente anteriores al error. Las capturas de pantalla y la reproducción de sesión (grabaciones de pantalla) están desactivadas en la aplicación; no se transmite ningún contenido de pantalla a Sentry. No se envía ningún identificador de usuario a Sentry ni se transmiten datos de salud. Estos datos se utilizan exclusivamente para la depuración y se eliminan automáticamente después de 90 días. Base legal: Art. 6 (1) lit. f del RGPD (interés legítimo en la estabilidad y seguridad de la aplicación). Transferencia a terceros países: La transferencia de datos a EE. UU. se realiza sobre la base de Cláusulas Contractuales Tipo (CCT) y la certificación de Sentry en el EU-US Data Privacy Framework (DPF). Más información: https://sentry.io/privacy/.
PostHog (análisis de producto)
Utilizamos PostHog para analizar el uso de la aplicación. El proveedor es PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, EE. UU. Los datos se procesan en servidores de la UE (eu.i.posthog.com, ubicación Frankfurt, Alemania). Finalidad: Comprender el uso de la aplicación para mejorar las funciones y la experiencia del usuario. Datos tratados: ID de usuario seudonimizado, rol del usuario, versión de la aplicación, plataforma, vistas de pantalla, interacciones con elementos de la interfaz. No se recopilan datos de salud. Base legal: Art. 6 (1) lit. a del RGPD (consentimiento explícito — se solicita el consentimiento del usuario durante el proceso de incorporación). El consentimiento puede revocarse en cualquier momento en la configuración de la aplicación. Transferencia a terceros países: No se realiza ninguna transferencia a terceros países — los datos permanecen en servidores de la UE en Frankfurt. Periodo de conservación: 12 meses. Más información: https://posthog.com/privacy.
RevenueCat (gestión de suscripciones dentro de la aplicación)
Utilizamos RevenueCat para tramitar y gestionar las suscripciones dentro de la aplicación. El proveedor es RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, EE. UU. Finalidad: Gestión de las suscripciones dentro de la aplicación, validación de las compras frente a App Store o Google Play y sincronización del estado de los derechos de acceso (entitlements) entre los dispositivos del usuario. Datos tratados: ID de usuario seudonimizado (App User ID; coincide con el ID de usuario de la cuenta de Physiopass del usuario, pero no contiene por sí mismo datos en claro), identificadores de dispositivo y de tienda asignados por la plataforma, estado de compra y de suscripción (producto, inicio, vencimiento, renovación, cancelación, reembolso) y el país de la cuenta de la tienda. No se transmiten a RevenueCat la dirección de correo electrónico, el nombre ni datos de salud. Los datos de pago (p. ej., datos de tarjeta) son tratados exclusivamente por Apple o Google; ni nosotros ni RevenueCat los recibimos. RevenueCat nos devuelve los eventos de suscripción a través de una interfaz para que podamos mantener actualizado el estado de la suscripción en la cuenta del usuario. El SDK se inicializa al iniciar la aplicación, de modo que una suscripción existente pueda reconocerse en todos los dispositivos. Base legal: Art. 6 (1) lit. b del RGPD (ejecución de un contrato — el tratamiento es necesario para prestar y facturar las funciones de pago y para restaurar las compras). Transferencia a terceros países: La transferencia de datos a EE. UU. se realiza sobre la base de las Cláusulas Contractuales Tipo (CCT) conforme al Art. 46 (2) lit. c del RGPD; no existe certificación conforme al EU-US Data Privacy Framework (DPF). Conservación: los datos de suscripción y compra en nuestra base de datos hasta la eliminación de la cuenta; en RevenueCat, durante la vigencia de la relación contractual conforme al contrato de encargo del tratamiento. Más información: https://www.revenuecat.com/privacy.
Fuentes tipográficas
Nuestro sitio web utiliza la fuente Inter para los títulos y algunos elementos de texto destacados, alojada localmente en nuestro servidor web (autoalojamiento). El texto corrido se muestra con la fuente del sistema ya presente en el dispositivo del usuario; para ello no se descarga ningún archivo de fuente. Nuestra aplicación también utiliza la fuente del sistema del dispositivo; la fuente Lato integrada localmente en la aplicación se utiliza únicamente para generar archivos PDF (exportación de ejercicios). En ningún caso se establece una conexión con servidores de fuentes externos (como Google Fonts). Por lo tanto, no se transmiten datos a terceros en relación con la carga de fuentes.
Periodos de conservación de datos
Almacenamos los datos personales solo durante el tiempo necesario para los fines respectivos: Datos de la cuenta de usuario (correo electrónico, nombre, rol): hasta la eliminación de la cuenta. Datos de ejercicios y entrenamientos: hasta la eliminación de la cuenta. Actividad y métricas de salud: hasta la eliminación de la cuenta. Datos de errores de Sentry: 90 días (eliminación automática). Datos analíticos de PostHog: 12 meses (servidores de la UE). Datos de suscripción y compra (RevenueCat): hasta la eliminación de la cuenta; en RevenueCat, durante la vigencia de la relación contractual. Consultas de IA (Anthropic): no se almacenan (procesamiento sin estado). Archivos de registro del servidor: 7 días. Datos del formulario de contacto: hasta que se cumpla el propósito o el usuario solicite la eliminación. Eliminación de la cuenta: el usuario puede eliminar por completo su cuenta y todos los datos asociados en cualquier momento directamente en la aplicación, mediante la función «Eliminar cuenta». La eliminación surte efecto de forma inmediata e irreversible: la cuenta y todos los datos asociados (perfil, ejercicios, programas, datos de actividad y progreso, e imágenes y vídeos subidos) se eliminan de forma permanente de nuestros sistemas y no se pueden restaurar. Alternativamente, la eliminación puede solicitarse en cualquier momento de manera informal por correo electrónico. Las eventuales obligaciones legales de conservación obligatorias no se ven afectadas.
Encargados del tratamiento y delegado de protección de datos
Los siguientes encargados del tratamiento se utilizan para prestar nuestros servicios: Supabase Inc. (base de datos, autenticación, almacenamiento) — UE (Frankfurt), AWS eu-central-1. Anthropic, PBC (asistente de IA) — EE. UU., Cláusulas Contractuales Tipo (CCT). Functional Software, Inc. / Sentry (informes de errores) — EE. UU., CCT + EU-US DPF. PostHog, Inc. (análisis de producto) — UE (Frankfurt), sin transferencia a terceros países. RevenueCat, Inc. (gestión de suscripciones dentro de la aplicación) — EE. UU., Cláusulas Contractuales Tipo (CCT). Apple Inc. / Google LLC (distribución de la app a través de App Store / Google Play) — EE. UU., políticas de privacidad propias de las plataformas. Delegado de protección de datos: La designación de un delegado de protección de datos no es obligatoria para nuestra operación conforme al Art. 37 del RGPD. Para consultas sobre protección de datos debe dirigirse al responsable indicado en la sección 1.
Última actualización: julio de 2026