Política de Privacidad
Versión 2.0 — Octubre 2026
Sustituye la versión anterior publicada en 2026.
1. Información general
La presente Política de Privacidad regula el tratamiento de los datos personales de los usuarios y atletas que utilizan la web palenciatraining.com (en adelante, «la web») y la aplicación app.palenciatraining.com (en adelante, «la app»).
Esta política cumple con el Reglamento (UE) 2016/679 General de Protección de Datos (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y la Ley 34/2002 de Servicios de la Sociedad de la Información (LSSI).
Responsable del tratamiento
- Titular: Ignasi Palencia-Lefler Martínez
- NIF: 48100627Z
- Domicilio: C/ Mora d'Ebre 23, 1r 2n, 08023 Barcelona, España
- Email general: info@palenciatraining.com
- Email derechos RGPD: privacidad@palenciatraining.com
- Actividad: Servicios de entrenamiento personalizado online (Running, HYROX, Trail, Híbrido)
2. Datos que recogemos
2.1 Cuando navegas por la web (palenciatraining.com)
- Datos técnicos: IP, navegador, dispositivo, páginas visitadas, duración (solo si aceptas cookies analíticas).
- Si rellenas el formulario de contacto: nombre, email, teléfono, mensaje, interés.
- Si te suscribes a la newsletter o haces un test: email, resultado del test (test_type, test_score, test_level), nombre opcional.
2.2 Cuando contratas un plan y eres atleta (app.palenciatraining.com)
Datos identificativos y de contacto:
- Nombre completo, email, teléfono, DNI/NIE
- Fecha de nacimiento
- Dirección postal completa (calle, código postal, ciudad, país)
Datos económicos:
- Identificadores de Stripe (customer_id, subscription_id). No almacenamos los números de tarjeta: los gestiona directamente Stripe en sus servidores con certificación PCI DSS Level 1.
- Histórico de pagos, importes y fechas de facturación.
Datos de salud (categoría especial — art. 9 RGPD):
- Frecuencia cardíaca media y máxima por sesión
- Esfuerzo percibido (RPE 1-10) y sensaciones físicas
- Marcas personales (PRs) en distintas distancias
- Wellness diario: calidad del sueño, energía, dolor muscular, estado de ánimo
- Reportes de dolor o lesión (zona corporal, intensidad, tipo)
- Hábitos nutricionales y registro de comidas (si activado)
- Perfil de fuerza (pesos máximos por ejercicio)
- Peso corporal (si lo registras)
Datos de actividad física:
- Distancia, duración, ritmo, desnivel, splits por kilómetro
- Datos importados desde Strava, Garmin, COROS, Polar y/o Suunto si conectas tu cuenta voluntariamente
Datos de comunicación:
- Mensajes intercambiados con el coach dentro de la app
- Notas y pautas que el coach te asigna
Datos técnicos:
- Tokens OAuth encriptados (Strava, Garmin, etc.) con AES-256-GCM
- Tokens FCM para notificaciones push
- IP de acceso, sesión, dispositivo
3. Finalidades del tratamiento
| Finalidad | Datos |
|---|---|
| Prestación del servicio de entrenamiento personalizado | Identificativos, salud, actividad, técnicos |
| Comunicación coach-atleta y seguimiento | Identificativos, mensajes, salud |
| Cobro de cuotas y facturación | Identificativos, económicos |
| Cumplimiento fiscal | Identificativos, económicos |
| Atención de consultas (formulario web) | Identificativos, mensaje |
| Newsletter y comunicaciones comerciales | Email, nombre, preferencias |
| Análisis web y mejora del servicio | Datos técnicos (solo con consentimiento) |
| Notificaciones push (entreno del día, mensajes, etc.) | Tokens FCM |
4. Bases jurídicas
| Tratamiento | Base jurídica |
|---|---|
| Prestación del servicio (datos identificativos y de contacto) | Ejecución del contrato (art. 6.1.b RGPD) |
| Tratamiento de datos de salud | Consentimiento explícito (art. 9.2.a RGPD) |
| Facturación y cumplimiento fiscal | Obligación legal (art. 6.1.c RGPD) |
| Newsletter y comunicaciones comerciales | Consentimiento (art. 6.1.a RGPD + art. 21 LSSI) |
| Cookies analíticas (Google Analytics) | Consentimiento (art. 6.1.a RGPD + art. 22.2 LSSI) |
| Atención de consultas | Consentimiento e interés legítimo (art. 6.1.a y 6.1.f RGPD) |
5. Con quién compartimos tus datos
No vendemos ni cedemos tus datos a terceros con fines comerciales. Solo compartimos los datos estrictamente necesarios con los siguientes proveedores tecnológicos (encargados del tratamiento), que actúan siguiendo nuestras instrucciones y han firmado las garantías exigidas por el RGPD:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de la app | Unión Europea |
| Vercel | Hosting de la web y la app | Global / EE.UU. (con CCT y EU-U.S. DPF) |
| Stripe | Procesamiento de pagos y gestión de suscripciones | EE.UU. (con CCT y EU-U.S. DPF) |
| Resend | Envío de emails transaccionales (credenciales, notificaciones) | EE.UU. (con CCT y EU-U.S. DPF) |
| Mailerlite | Email marketing (newsletter, secuencias educativas) | Unión Europea (Lituania) |
| Anthropic | Generación de contenido nutricional con IA y resúmenes internos | EE.UU. (con CCT y EU-U.S. DPF) |
| Google (Firebase) | Notificaciones push | EE.UU./EU (con CCT y EU-U.S. DPF) |
| Cloudflare | CAPTCHA Turnstile en formularios web | Global (con CCT) |
| Google Analytics 4 | Análisis de tráfico web (solo con consentimiento) | EE.UU. (con CCT y EU-U.S. DPF) |
| Strava / Garmin / COROS / Polar / Suunto | Importación de actividades deportivas (solo si conectas tu cuenta) | Variable (controlado por el atleta) |
Las siglas «CCT» se refieren a las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. «EU-U.S. DPF» se refiere al EU-U.S. Data Privacy Framework, marco que la Comisión Europea declaró válido en julio de 2023 para transferencias a empresas estadounidenses adheridas.
Adicionalmente, los datos pueden ser facilitados a la Administración Pública (Agencia Tributaria, Seguridad Social, autoridades judiciales) cuando exista una obligación legal.
6. Transferencias internacionales
Algunos proveedores procesan los datos fuera del Espacio Económico Europeo (principalmente en Estados Unidos). En todos los casos, las transferencias se realizan con las garantías adecuadas previstas en el RGPD:
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914)
- Adhesión del importador al EU-U.S. Data Privacy Framework, declarado adecuado por la Decisión 2023/1795 de la Comisión Europea
7. Cuánto tiempo guardamos tus datos
| Tipo de dato | Plazo de conservación |
|---|---|
| Datos de entrenamiento, salud y mensajes | 12 meses tras la baja del servicio |
| Datos fiscales y de facturación | 6 años (obligación tributaria) |
| Consentimientos firmados | 3 años tras la baja |
| Datos de marketing (newsletter) | Hasta retirada del consentimiento |
| Cookies analíticas | 14 meses (configuración GA4) |
Una vez transcurridos los plazos, los datos se eliminan o anonimizan de forma segura.
8. Tus derechos
Como interesado, tienes los siguientes derechos reconocidos por el RGPD:
- Acceso: saber qué datos tenemos sobre ti
- Rectificación: corregir datos inexactos
- Supresión («derecho al olvido»): solicitar la eliminación de tus datos cuando ya no sean necesarios
- Portabilidad: recibir tus datos en un formato estructurado y de lectura mecánica
- Oposición: oponerte a tratamientos basados en interés legítimo
- Limitación: solicitar que limitemos el tratamiento mientras se resuelve una incidencia
- Retirar el consentimiento: en cualquier momento, sin que afecte a la licitud del tratamiento previo
- Reclamación ante la AEPD: si consideras que no hemos atendido correctamente tu solicitud, puedes presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es)
Cómo ejercer tus derechos
Envía un email a privacidad@palenciatraining.com indicando: el derecho que ejerces, tus datos identificativos (nombre y DNI) y, si es posible, una copia de tu DNI para verificar tu identidad.
Te responderemos en un plazo máximo de un mes desde la recepción de la solicitud (prorrogable a dos meses adicionales en casos complejos, comunicándote la prórroga).
9. Seguridad de los datos
Aplicamos medidas técnicas y organizativas para proteger tus datos:
- Conexiones cifradas con TLS 1.2+ en todas las comunicaciones
- Row Level Security (RLS) en la base de datos: cada atleta solo accede a sus propios datos
- Encriptación AES-256-GCM de tokens sensibles (Strava, Garmin, etc.)
- Validación estricta de todos los datos recibidos en el servidor
- Cabeceras de seguridad CSP, HSTS, X-Frame-Options
- Limitación de tasa (rate limiting) en endpoints públicos
- Verificación de firmas en webhooks de Stripe
- Backups encriptados de la base de datos
- Acceso al panel de administración protegido con autenticación reforzada
10. Menores de edad
Nuestros servicios están dirigidos exclusivamente a mayores de 16 años. No tratamos conscientemente datos de menores de 16 años. Si detectas que un menor nos ha facilitado datos sin consentimiento parental, contáctanos en privacidad@palenciatraining.com y procederemos a eliminarlos.
12. Cambios en esta política
Esta política puede ser actualizada para reflejar cambios legales o en los servicios. La versión vigente estará siempre publicada en palenciatraining.com/politica-privacidad. Si los cambios son sustanciales, te lo notificaremos por email a los atletas registrados.
13. Contacto
Para cualquier consulta sobre esta política o sobre el tratamiento de tus datos:
Última actualización: octubre 2026