Política de Privacidad
Última actualización: 9 de septiembre de 2026 · versión 2.8
⚠️ Nutrilaps se encuentra en fase beta. No constituye aún un servicio comercial: no hay tarifas publicadas ni cobros activos, y el uso es sin coste.
1. Responsable del tratamiento
Responsable: Miguel Ángel Fernández (en adelante, "Nutrilaps"). Contacto: contacto@nutrilaps.com.
Durante la fase beta no se ha designado un Delegado de Protección de Datos formal, al no concurrir los supuestos del Art. 37 RGPD. Para cualquier consulta sobre privacidad escribe al email anterior.
2. Datos que recogemos
- Cuenta: nombre, email, contraseña (cifrada con bcrypt en Supabase Auth).
- Perfil deportivo: sexo, fecha de nacimiento, peso, FTP, zonas de entrenamiento, objetivos y la especialidad deportiva que declares (ruta, trail, triatlón…).
- Datos de actividad: sesiones de entrenamiento (potencia, frecuencia cardiaca, cadencia, carga de entrenamiento, GPS si lo aportas) sincronizadas desde Intervals.icu o introducidas manualmente.
- Sesiones de gimnasio (opcional): si usas el modo fuerza y das la sesión por terminada, guardamos lo que hiciste: nombre de la sesión, cuándo empezó y acabó, su duración, y por cada ejercicio las series completadas, la carga tal y como la apuntas (es un recuadro de texto, no un número: caben «60 kg», «gomas» o «peso corporal»), las repeticiones en reserva y, si usas un encoder, la velocidad medida en cada serie. La guardamos tal cual: no la convertimos a números ni estimamos de ella ninguna fuerza máxima. Este detalle solo lo ves tú: hoy no se le muestra a tu entrenador, ni siquiera si estás vinculado a uno. Si tienes activado el consentimiento de tratamiento con IA, el resumen de estas sesiones entra en el contexto de tu propio chat con la IA, no en el de tu entrenador.
- Recorridos que subes (Biblioteca de Altimetrías): ficheros GPX del trazado de una ruta o etapa, con las coordenadas precisas de todo el recorrido, incluidos su punto de inicio y su punto final, más el plan de avituallamiento que coloques sobre el perfil (kilómetro de cada toma, tipo, gramos de hidrato y cafeína). Detalle en la sección 5f.
- Wellness diario: sueño, fatiga, motivación, estrés, dolor muscular — datos subjetivos que tú decides registrar.
- Salud femenina (opcional): ciclo menstrual, fase hormonal, embarazo, lactancia — solo si decides registrarlos. Sin campos de notas libres: ni en el registro de ciclo ni en la ficha de salud femenina hay ya un hueco para escribir texto abierto, porque ahí acaban anotándose diagnósticos y medicación que la app no necesita para calcular nada.
- Antropometría (opcional): medidas corporales (pliegues, perímetros, diámetros) si las registras. No recogemos tu origen racial o étnico — ver más abajo.
- Nutrición: planes orientativos y selecciones de alimentos.
- Técnicos: cookies estrictamente necesarias para mantener la sesión y, si la activas tú, la copia sin conexión de la sección 5h.
3. Datos de salud (categoría especial · Art. 9 RGPD)Sensibles
Algunos datos que tratamos (peso, FC en reposo, ciclo menstrual, embarazo, lactancia, antecedentes clínicos, antropometría) son datos relativos a la salud, considerados de categoría especial por el RGPD.
Base legal específica: consentimiento explícito (art. 9.2.a RGPD). Antes de procesarlos te pedimos consentimiento separado mediante nuestro sistema de consents (registrado con fecha, IP y user-agent).
Quién los ve. Tú, siempre. Tu coach, si te has vinculado a uno, ve lo que necesita para planificar: en el caso del ciclo menstrual, la fase y las fechas de tus registros, no los síntomas que anotes. Del ciclo, además, ya no recogemos ningún campo de notas libres: la periodización se calcula con la fecha y la fase, así que ese texto no tenía finalidad y lo hemos retirado. Lo mismo vale para la ficha de salud femenina, que tenía otro campo de notas abierto y también lo hemos quitado: la app trabaja con las fechas y con las casillas concretas que marcas (embarazo, lactancia, ciclos perdidos, ferritina baja…), no con lo que escribas en un recuadro. Y un administrador que esté usando tu cuenta en modo «ver como» tiene prohibido tanto escribir como consultar tu wellness diario, tu ciclo, tu salud femenina y tu antropometría: ni sus pantallas ni los bloques donde esos datos aparecen de paso (la portada de tu cuenta, el detalle de día en la app móvil y la ficha clínica de tu perfil) se le muestran, y las peticiones al servidor se rechazan. Si para darte soporte hiciera falta ver alguno de esos datos, te lo pedirá a ti.
Qué NO tratamos. El art. 9 RGPD protege más categorías que la salud. Nutrilaps no recoge ni infiere tu origen racial o étnico, ni tus opiniones políticas, afiliación sindical, datos genéticos, datos biométricos de identificación, ni tu vida u orientación sexual. La ficha de antropometría llegó a tener un desplegable de etnia —lo usaba una ecuación de estimación de masa muscular— y hemos dejado de recogerlo y estamos borrando lo ya guardado: esa ecuación se calcula ahora sin ajuste por población, y así se indica en la propia pantalla, porque preferimos decirte que la estimación es menos fina antes que pedirte un dato de esa naturaleza para afinar un kilo.
Notas de nutrición. El perfil nutricional tiene un recuadro de texto libre donde te pedimos alergias e intolerancias. Eso es un dato de salud y lo tratamos como tal: solo se guarda si has dado tu consentimiento de datos de salud, lo ve tu entrenador si tienes uno, y un administrador en modo «ver como» no puede ni leerlo ni escribirlo. Es opcional: si no quieres escribirlo ahí, cuéntaselo directamente a tu entrenador.
Una matización honesta sobre las convicciones. Si marcas dieta vegetariana o vegana en tus restricciones alimentarias, ese dato puede revelar una convicción filosófica. No te lo preguntamos por eso: lo recogemos para que tu entrenador sepa qué no comes, y para que el asistente de IA pueda tenerlo en cuenta —esto último solo si has consentido el tratamiento de datos sensibles—. No se usa para segmentarte, ni para publicidad, ni se cede a nadie. Con todo, hoy este campo no filtra por sí solo ninguna pantalla de comida: ni las cifras que calcula el motor de nutrición, ni los ejemplos de equivalencias, ni el recetario, donde los alérgenos se excluyen a mano. Que lo dejes en blanco no cambia esas cifras; lo que cambia es que tu entrenador no lo sabrá.
Importante: Nutrilaps no constituye un servicio médico ni nutricional individualizado. La información ofrecida es orientativa, basada en literatura científica (ACSM, ISSN). En casos clínicos (embarazo, lactancia, RED-S, diabetes, TCA, menores) la app deriva al usuario a profesional sanitario colegiado.
4. Finalidad y base legal
- Prestación del servicio (cuenta, login, panel): ejecución de contrato (art. 6.1.b RGPD).
- Comunicaciones sobre el servicio (avisos técnicos, beta): interés legítimo (art. 6.1.f RGPD).
- Datos de salud: consentimiento explícito (art. 9.2.a RGPD).
- Comunicación con tu coach (si te asignas uno): consentimiento explícito al vincularte.
- Mejora del producto (analítica anonimizada): consentimiento.
5. Encargados del tratamiento
Para ofrecer el servicio nos apoyamos en proveedores que actúan como encargados del tratamiento. La siguiente tabla detalla el estado real del Data Processing Agreement (DPA) art. 28 RGPD y la base legal de las transferencias internacionales en el momento de actualización de este documento. Esta lista se actualizará a medida que completemos las firmas pendientes.
| Proveedor | Finalidad | Ubicación | DPA / Garantía transferencia |
|---|---|---|---|
| Supabase | BD + Auth | UE (eu-west-1) + USA | DPA estándar Supabase + SCCs · firma manual pendiente |
| Vercel Inc. | Hosting + CDN | Global (USA principal) | DPA estándar Vercel + DPF / SCCs · firma pendiente |
| Anthropic, PBC | IA (chat coach, opcional) | USA | DPA (art. 28 RGPD) en vigor, incorporada por referencia a los Commercial Terms de Anthropic con SCCs Módulo 2 (responsable a encargado) · gate de datos de salud (art. 9) abierto: nada sale hacia la IA sin el consentimiento «Procesamiento con IA», y tu salud viaja en dos niveles — con ese consentimiento van tu fisiología de entrenamiento (peso, sueño, HRV, frecuencia cardiaca en reposo, fatiga y las marcas de enfermedad o lesión), que es lo que enumera esa misma casilla; el bloque clínico y reproductivo (ciclo, embarazo, lactancia, patologías crónicas, medicación, antecedentes) necesita además «Datos sensibles a la IA». Los dos son retirables en cualquier momento |
| Strava, Inc. | Streams de actividades ya importadas (no entran actividades nuevas; el stream que se pide sí se guarda) | USA | DPF / SCCs (Decisión UE 2021/914) + consentimiento OAuth (art. 49.1.a) · desde el 7 de septiembre de 2026 no se usa como fuente de actividades y no se dan de alta conexiones nuevas · datos aislados por cortafuegos: no visibles al coach ni enviados a la IA, se borran al desconectar (ver sección 5a) |
| Intervals.icu | Sync actividades (opcional) | Reino Unido | Decisión de adecuación UK (Comisión Europea 2021/2528) |
| Garmin International, Inc. | Sync + entrenamientos (pendiente) | USA | Integración nativa pendiente de aprobación · hoy SIN transferencia directa de datos: no existe forma de conectar Garmin desde el panel. Cuando se active: DPF (Data Privacy Framework), verificando adhesión vigente (ver sección 5c) |
| Wuhan Qiwu Technology (iGPSport) | Sync + entrenamientos (pendiente) | China | Integración nativa pendiente de aprobación · hoy SIN transferencia directa de datos. Cuando se active: sin decisión de adecuación ni SCCs, solo bajo art. 49.1.a RGPD con consentimiento explícito (ver sección 5d) |
| Wahoo Fitness LLC | Sync + planes (opcional) | USA | DPF / SCCs estándar Wahoo · firma comercial pendiente |
| Resend | Email transaccional | USA | DPA estándar Resend + DPF · firma pendiente |
| Stripe | Pagos (no activo en beta) | Irlanda + USA | DPA estándar al alta · no aplica todavía (sin facturación) |
| Sentry (Functional Software, Inc.) | Monitorización de errores y rendimiento | USA | DPA estándar Sentry + DPF / SCCs · sendDefaultPii: false (sin IP) y, además, hooks propios que retiran cabeceras, cookies, cuerpo de la petición y query string, y anonimizan los identificadores de la URL — en errores, en transacciones y en spans |
| Telegram FZ-LLC | Reenvío de alertas operativas cuando salta una regla de monitorización (Sentry → bot de Telegram), para aviso inmediato al equipo | Dubái, EAU | Sin decisión de adecuación para EAU y sin DPA art. 28 estándar público para esta integración · base de la transferencia en evaluación (interés legítimo art. 6.1.f, o consentimiento art. 49.1.a) · lo que se envía ya está minimizado a una lista blanca de campos operativos —nivel, proyecto, entorno, ubicación en el código, recuentos y enlace a Sentry—, nunca el texto libre del error |
| Servicio de notificaciones push de tu navegador (Apple, Google, Mozilla o Microsoft) | Transporte de los avisos push hasta el dispositivo en el que tú los activaste | USA | Sin acuerdo de encargo con nosotros y sin posibilidad de firmarlo: el intermediario lo elige tu navegador, no nosotros, y solo interviene si activas el push · no recibe el contenido del aviso, que viaja cifrado de extremo a extremo con claves que solo tienen tu dispositivo y nuestro servidor (RFC 8291) · sí recibe la dirección de entrega que él mismo generó para tu navegador, y la hora, el tamaño y la frecuencia de los avisos · marco de privacidad UE-EE. UU. / cláusulas tipo del proveedor correspondiente, más tu propia activación (art. 49.1.a) · ver sección 5i |
| Mapbox, Inc. | Mapas estáticos de la ruta en las imágenes para compartir (recibe la traza GPS de la actividad) | USA | DPF / SCCs estándar Mapbox · solo se invoca al generar una imagen para compartir; sin ello no se transmite ningún dato de localización |
Estado actual (fase beta): los DPAs marcados como "pendientes" están en proceso de firma. Mientras tanto, las transferencias se amparan en las cláusulas estándar de los términos de servicio de cada proveedor, que ya incorporan SCCs aprobadas por la Comisión Europea (Decisión 2021/914) o adhesión al EU-US Data Privacy Framework (DPF). Para los proveedores marcados en rojo, mantenemos limitada la categoría y cantidad de datos personales tratados hasta completar las firmas formales. En el caso de la IA (Anthropic), la DPA (art. 28 RGPD) está en vigor, incorporada por referencia a los Commercial Terms de Anthropic con SCCs Módulo 2 (responsable a encargado). Nada de tu perfil sale hacia la IA sin tu consentimiento explícito de tratamiento con IA (ai_processing), y tus datos de salud viajan en dos niveles, que es como están escritas las dos casillas que marcas: (1) con ai_processing viaja tu fisiología de entrenamiento —peso, sueño, HRV, frecuencia cardiaca en reposo, fatiga, estrés, ánimo, dolor muscular y las marcas de enfermedad o lesión—, que esa misma casilla enumera una a una antes de que la marques; (2) el bloque clínico y reproductivo —ciclo menstrual y su fase, embarazo, lactancia, perimenopausia, anticoncepción y terapia hormonal, trastorno de la conducta alimentaria, antecedente de fractura por estrés, densidad ósea, patologías crónicas, medicación y restricciones alimentarias— necesita además sensitive_health, y sin él no se lee siquiera de la base de datos al construir la petición. Puedes retirar cualquiera de los dos en cualquier momento.
Lo que escribes a mano. Los campos de texto libre (el chat con la IA, el título del entrenamiento, la nota de cada sesión y la casilla donde apuntas la carga de cada ejercicio del gimnasio) sí se envían a la IA cuando tienes activos los consentimientos correspondientes, porque son parte de lo que le cuentas al entrenador. Ten en cuenta que ahí escribes tú: no incluyas datos de salud que no quieras que se traten con esa finalidad.
Si tienes dudas sobre alguno o quieres copia formal de las garantías, escríbenos a contacto@nutrilaps.com.
5a. Strava (conexiones existentes)
Ya no se dan de alta conexiones nuevas con Strava. Su solicitud de acceso de producción no fue aprobada, así que el botón de conectar no existe en ninguna pantalla y la ruta que iniciaba la autorización está cerrada en servidor. Esta sección describe el tratamiento de las conexiones que ya estaban en marcha, que siguen funcionando hasta que su titular las desconecte.
Ya no importamos actividades nuevas de Strava. El 7 de septiembre de 2026 dejamos de usar Strava como fuente de actividades y retiramos de la aplicación el botón que lanzaba esa importación. Las actividades que ya se habían importado se conservan en Nutrilaps, con el mismo tratamiento que se describe en esta sección, hasta que desconectes (ver Revocación y borrado).
La conexión la inició su titular a través del flujo oficial de Strava (OAuth 2.0), con scope de solo lectura — Nutrilaps nunca escribe en tu cuenta de Strava (no publica actividades, no comenta, no da kudos, no modifica tu perfil).
Datos que recibimos de Strava:
- · Identificador de Strava: tu ID numérico de atleta de Strava, que es el único dato de perfil que conservamos (sirve para vincular tu cuenta de Strava con la de Nutrilaps). No solicitamos ni almacenamos tu peso ni el resto de tu perfil de Strava.
- · Actividades: detalles de cada entrenamiento subido a Strava (potencia, frecuencia cardiaca, cadencia, GPS, distancia, duración, tipo de actividad, fecha, ritmo, elevación).
- · Streams: series temporales segundo a segundo de las métricas anteriores, necesarias para los análisis avanzados (zonas, decoupling, IF, NP).
Qué le seguimos pidiendo a Strava, y qué se escribe al hacerlo: únicamente los streams que les faltan a actividades que ya habíamos importado antes del 7 de septiembre de 2026, para completar sus análisis. Esa petición sí guarda datos nuevos en Nutrilaps: la serie por segundo de esa actividad y los valores que se calculan a partir de ella (potencia normalizada, intensidad, desacoplamiento, carga). Ocurre de dos maneras: una vez al día de forma automática, y en el momento en que abres una actividad antigua a la que le faltaban. Lo que no ocurre es que se descargue ninguna actividad nueva —la última que entró por Strava en toda la plataforma es del 27 de junio de 2026— y no hay ninguna pantalla desde la que pedir esa importación. Todo esto deja de hacerse en cuanto desconectas.
Finalidad y base legal: ejecución del contrato (art. 6.1.b RGPD) para los análisis de entrenamiento, periodización nutricional e informes automáticos a los que estás suscrito. Los datos de Strava se utilizan únicamente dentro de Nutrilaps y solo son visibles para ti. En cumplimiento del acuerdo de la API de Strava, tus actividades importadas de Strava no se muestran a tu coach (que es un tercero respecto a ti) ni se envían a la inteligencia artificial. No vendemos, no cedemos a anunciantes ni utilizamos tus datos de Strava para entrenar modelos de IA.
Transferencia internacional: Strava, Inc. es una empresa estadounidense (San Francisco, CA) y sus servidores residen fuera del Espacio Económico Europeo. La transferencia se ampara en el marco EU-US Data Privacy Framework (Decisión de adecuación de la Comisión Europea 2023/1795) cuando el proveedor está certificado, o subsidiariamente en las Cláusulas Contractuales Tipo (Decisión UE 2021/914) y en tu consentimiento explícito al iniciar la conexión OAuth.
Revocación y borrado: puedes desconectar Strava en cualquier momento desde Integraciones → Fuentes de actividades → Desconectar Strava o revocando el permiso desde tu cuenta de Strava (Settings → My Apps). En ambos casos, además de dejar de recibir actividades nuevas, eliminamos de Nutrilaps todas las actividades que habíamos importado de Strava (junto con sus datos asociados), tal y como exige el acuerdo de la API de Strava al revocar el acceso. El borrado es efectivo de inmediato y se completa en un plazo máximo de 24 horas.
Uso de la marca Strava en Nutrilaps: mostramos la atribución "Powered by Strava" y el enlace "Ver en Strava" en cada actividad procedente de Strava, conforme a las Directrices de marca de la API de Strava. Nutrilaps no está afiliada a, patrocinada por ni respaldada por Strava, Inc.
5a-bis. Intervals.icu (opcional)
Si conectas tu cuenta de Intervals.icu desde tu panel, Nutrilaps recibirá tus actividades, entrenamientos planificados y métricas de entrenamiento (CTL, ATL, TSB). La conexión se realiza mediante API Key personal que generas en Intervals.icu y pegas en Nutrilaps; puedes revocarla en cualquier momento eliminando la API Key o desconectando desde tu panel.
Datos que recibimos: actividades, planes de entrenamiento, zonas configuradas, métricas TSS / CTL / ATL / TSB, eventos del calendario y perfil básico (ID de atleta, nombre).
Finalidad y base legal: ejecución del contrato (art. 6.1.b RGPD) para sincronizar planes entre coach y atleta y generar análisis cruzados. Estos datos son visibles para ti y, si te vinculas a uno, para tu coach asignado (art. 6.1.b RGPD y tu consentimiento al vincularte), y pueden ser tratados por Anthropic como encargado del tratamiento (art. 28 RGPD) solo si has activado el consentimiento explícito de tratamiento con IA (ai_processing), y únicamente para generar tus análisis e informes. No vendemos estos datos ni los cedemos a anunciantes ni a terceros para sus propios fines.
Transferencia internacional: Intervals.icu opera desde infraestructura europea (Reino Unido). Tras el Brexit, las transferencias UK ↔ UE están cubiertas por la Decisión de adecuación de la Comisión Europea 2021/1772.
Revocación y borrado: al desconectar Intervals.icu, dejamos de sincronizar. Puedes borrar el histórico ya importado desde el botón "Borrar todas las actividades de Intervals.icu" en tu panel.
Si pides el borrado de tu cuenta, tu clave de API de Intervals.icu se elimina de inmediato, sin esperar al plazo de 30 días. Si recuperas la cuenta dentro de ese plazo tendrás que volver a conectar Intervals.icu.
5b. Telemetría de uso
Para mejorar la app registramos automáticamente qué páginas visitas dentro del panel y cuánto tiempo pasas en cada una. Se asocia a tu cuenta solo el tiempo agregado y la ruta visitada — nunca el contenido específico que ves dentro de ella.
En las páginas públicas (portada, blog, herramientas, directorio de entrenadores) también medimos el recorrido, pero de forma anónima y mucho más pobre: la ruta, un evento de una lista cerrada (por ejemplo «ha abierto el registro») y un identificador de sesión que vive en la memoria de la pestaña y desaparece al cerrarla. No se escribe nada en tu dispositivo —ni cookie, ni almacenamiento local— y no guardamos tu dirección IP ni tu navegador. Por eso no te pedimos consentimiento para esto: no hay nada almacenado en tu equipo ni forma de reconocerte en otra visita. Base legal: interés legítimo (art. 6.1.f RGPD).
Páginas con datos de salud (nutrición, wellness, perfil, salud femenina, antropometría) se registran como /__sensitive__ — sin asociar tu actividad de salud a tu patrón de uso. Mantenemos métricas de uso globales (DAU/WAU/MAU) sin mezclarlas con tus datos de categoría especial.
Base legal: interés legítimo (art. 6.1.f RGPD) para mejorar el producto.
Conservación: 90 días detallados; después se borran automáticamente.
Opt-out: puedes desactivarla en cualquier momento desde Mi Perfil → Telemetría de uso. Al hacerlo, además dejamos de registrar, borramos tu histórico completo (RGPD art. 17 - derecho de supresión).
Esta telemetría interna no se comparte con terceros: queda en nuestra propia base de datos en Supabase y su base legal es el interés legítimo (art. 6.1.f RGPD). No la mezclamos con ninguna herramienta de analítica externa.
De forma separada, y únicamente en las páginas públicas (marketing, legal, acceso) si prestas tu consentimiento de analítica, cargamos herramientas de terceros para entender el uso agregado del sitio: Vercel Analytics (métricas de audiencia sin cookies). Nunca se ejecuta en la zona logueada con datos de salud, y puedes activarla o desactivarla en cualquier momento. El detalle está en nuestra política de cookies. Estos proveedores figuran como encargados en la tabla de la sección 5.
5c. Garmin Connect (integración nativa — pendiente)
La integración con Garmin Connect no está disponible. Sigue pendiente de aprobación por el Garmin Connect Developer Program: no existe forma de conectar Garmin desde el panel y hoy no enviamos ni recibimos ningún dato de los servidores de Garmin. Lo que sigue describe el tratamiento que se aplicaría cuando se active, y se publica por anticipado para que puedas leerlo antes de autorizar nada. Hoy las fuentes que se pueden conectar son Intervals.icu y Wahoo.
Cuando esté disponible, la conexión la iniciarás tú a través del flujo oficial de Garmin (OAuth 2.0 con PKCE) y podrás revocarla en cualquier momento desde tu panel o desde tu cuenta de Garmin Connect.
Datos que recibiríamos de Garmin:
- · Actividades: detalles de cada entrenamiento completado (potencia, frecuencia cardiaca, cadencia, GPS, calorías, duración, tipo de actividad).
- · Entrenamientos planificados: publicación en tu calendario de Garmin Connect de los entrenamientos estructurados que tu coach o nuestra IA te asignen.
La Health API de Garmin (sueño medido, HRV nocturna, frecuencia cardiaca en reposo, Body Battery) queda deliberadamente fuera de lo que hemos solicitado. Si algún día la habilitáramos, no empezaríamos a recibir esos datos hasta cumplir dos condiciones, y las dos son comprobables desde fuera: (1) te habríamos pedido un consentimiento explícito adicional y específico para esa fuente, por su carácter de categoría especial (art. 9 RGPD); y (2) el motor distinguiría el origen del dato. Esta segunda condición es la que importa y conviene decirla claro: el sueño, la HRV y la frecuencia cardiaca en reposo que hoy aparecen en tu wellness los tecleas tú, y viajan a la IA amparados en el consentimiento de tratamiento con IA (ai_processing), que los enumera uno a uno. Una medición continua tomada por un reloj mientras duermes no es la misma cosa que una casilla que rellenas por la mañana, y no la haríamos entrar por la puerta que abriste para la otra. Aun cumplidas las dos, esos datos se tratarían únicamente para generar tus análisis e informes (inferencia), nunca para entrenar modelos de IA, y podrías retirar el consentimiento en cualquier momento. Es el mismo criterio de "verdad en la etiqueta" que aplicamos en la tabla de encargados de la sección 5.
Finalidad y base legal: ejecución del contrato (art. 6.1.b RGPD) para los datos de actividad y entrenamiento. Los datos de Garmin se utilizan únicamente dentro de Nutrilaps, para las funcionalidades a las que estás suscrito (análisis de entrenamientos, informes con IA —si activas el consentimiento de IA—, nutrición periodizada), y solo son visibles para ti y, si lo autorizas, para tu coach asignado (art. 6.1.b RGPD y tu consentimiento al vincularte, revocable en cualquier momento). Nuestro proveedor de IA, Anthropic, actúa como encargado del tratamiento por cuenta de Nutrilaps (art. 28 RGPD), no como un tercero con fines propios: solo trata tus datos de actividad si has activado previamente el consentimiento explícito de tratamiento con IA (ai_processing), y únicamente para generar tus análisis e informes (inferencia), nunca para entrenar sus modelos de IA; puedes retirar ese consentimiento cuando quieras. No vendemos tus datos de Garmin, no los cedemos a anunciantes ni a terceros para sus propios fines y no los empleamos con fines publicitarios.
Nutrilaps no está afiliada a, patrocinada por ni respaldada por Garmin, Inc. Mantenemos actualizada esta información sobre el uso de IA conforme a la sección 10 de esta política.
Transferencia internacional: Garmin International, Inc. es una empresa estadounidense y sus servidores residen fuera del Espacio Económico Europeo. La transferencia se ampara en el marco EU-US Data Privacy Framework (Decisión de adecuación de la Comisión Europea 2023/1795) cuando el proveedor está certificado, o subsidiariamente en las Cláusulas Contractuales Tipo (Decisión UE 2021/914) y en tu consentimiento explícito al iniciar la conexión OAuth. Mientras la integración siga sin activarse no tenemos por qué apoyarnos en ninguna de las dos, porque no hay transferencia; la adhesión vigente al marco se comprueba el día que se active, no se da por supuesta hoy.
Revocación y borrado (cuando se active): podrás desconectar Garmin en cualquier momento desde Integraciones → Fuentes de actividades o revocando el permiso desde Garmin Connect. Garmin nos notificaría automáticamente a través de sus endpoints de Deregistration y User Permission Change. Al desconectar borraríamos de Nutrilaps las actividades que hubiéramos importado de Garmin —con sus series de datos, sus registros y el análisis guardado de cada una— y recalcularíamos tu carga de entrenamiento sin ellas, para que no quede rastro derivado; y eliminaríamos los tokens de acceso en el acto. Es el mismo trato que damos hoy a Strava, y no el de Wahoo o Intervals.icu, donde el histórico importado se conserva salvo que pidas su borrado (secciones 5a-bis y 5e): la diferencia es deliberada y está escrita aquí para que puedas exigírnosla. El plazo máximo es de 30 días, salvo lo que debamos conservar por obligación legal.
5d. iGPSport (integración nativa — pendiente)
La integración nativa con iGPSport Cloud (OAuth 2.0 sobre IdentityServer4, oauth.igpsport.com) está pendiente de aprobación por el iGPSport Open Platform y todavía no está disponible en tu panel. Hoy no enviamos ni recibimos datos directamente de los servidores de iGPSport (China).
Mientras tanto, si usas un ciclocomputador iGPSport puedes traer tus actividades a Nutrilaps usando Intervals.icu como puente (iGPSport Cloud → Strava → Intervals.icu → Nutrilaps), o subiendo a mano los archivos .FIT. En ese caso aplica la sección 5a-bis (Intervals.icu) de esta política, no una transferencia directa a China. Strava ya no sirve de puente hacia Nutrilaps: no se dan de alta conexiones nuevas con Strava (sección 5a).
Cuando la integración nativa se active: iGPSport es una empresa china (Wuhan Qiwu Technology Co., Ltd.) y sus servidores residen fuera del Espacio Económico Europeo. China no figura en la lista de países con decisión de adecuación de la Comisión Europea, y no disponemos de Cláusulas Contractuales Tipo firmadas con este proveedor. Por ello, la transferencia solo podrá ampararse en el art. 49.1.a RGPD (consentimiento explícito del interesado para una transferencia internacional específica, tras ser informado de los riesgos por la ausencia de un marco legal equivalente al europeo). Te pediremos ese consentimiento de forma separada en el momento de conectar la integración, que será siempre voluntaria y revocable; podrás seguir usando Nutrilaps con normalidad sin conectar iGPSport.
Actualizaremos esta sección con los detalles definitivos (datos recibidos, revocación y plazos de borrado) en cuanto la integración nativa esté operativa.
5e. Wahoo Cloud API (opcional)
Si conectas tu cuenta de Wahoo Fitness desde tu panel, Nutrilaps recibirá los datos necesarios para ofrecerte las funcionalidades a las que estás suscrito. La conexión la inicias tú a través del flujo oficial de Wahoo (OAuth 2.0 estándar contra api.wahooligan.com) y puedes revocarla en cualquier momento desde tu panel o desde la app Wahoo.
Scopes que solicitamos: email, user_read, workouts_read, workouts_write, plans_read, plans_write, power_zones_read y offline_data (este último necesario para recibir webhooks cuando subes una actividad). Puedes ver el detalle de cada uno en la página de integraciones.
Datos que recibimos de Wahoo:
- · Actividades: resúmenes (workout_summary) más el archivo FIT completo de cada sesión (potencia, frecuencia cardiaca, cadencia, GPS, altimetría, calorías, duración).
- · Perfil básico: nombre, email, peso, sexo, fecha de nacimiento — necesarios para los cálculos fisiológicos del análisis.
- · Zonas de potencia: tus zonas configuradas en Wahoo, para que el análisis use la misma referencia que tu dispositivo. Nunca las modificamos sin tu permiso explícito.
- · Workouts planificados: publicación en tu calendario Wahoo de los entrenamientos estructurados que tu coach o nuestra IA te asignen.
Finalidad y base legal: ejecución del contrato (art. 6.1.b RGPD) para los datos de actividad y entrenamiento. Los datos de Wahoo se utilizan únicamente dentro de Nutrilaps, para las funcionalidades a las que estás suscrito (análisis de entrenamientos, informes con IA —si activas el consentimiento de IA—, nutrición periodizada, envío de workouts al ELEMNT), y solo son visibles para ti y, si lo autorizas, para tu coach asignado (art. 6.1.b RGPD y tu consentimiento al vincularte). Pueden ser tratados por Anthropic como encargado del tratamiento (art. 28 RGPD), no como un tercero con fines propios, solo si has activado el consentimiento explícito de tratamiento con IA (ai_processing), y únicamente para generar tus análisis e informes (inferencia), nunca para entrenar modelos de IA. No vendemos tus datos de Wahoo, no los cedemos a anunciantes ni a terceros para sus propios fines y no los empleamos con fines publicitarios.
Transferencia internacional: Wahoo Fitness LLC es una empresa estadounidense y sus servidores residen fuera del Espacio Económico Europeo. La transferencia se ampara en el marco EU-US Data Privacy Framework (Decisión de adecuación de la Comisión Europea 2023/1795) cuando el proveedor está certificado, o subsidiariamente en las Cláusulas Contractuales Tipo (Decisión UE 2021/914) y en tu consentimiento explícito al iniciar la conexión OAuth.
Revocación y borrado: puedes desconectar Wahoo en cualquier momento desde Integraciones → Fuentes de actividades → Desconectar Wahoo o revocando el permiso desde la app Wahoo. Cuando lo haces eliminamos los tokens (revocándolos también vía API en el lado Wahoo) y dejamos de recibir webhooks. Las actividades ya importadas se conservan como histórico salvo que solicites su borrado, que realizamos en un plazo máximo de 30 días.
Si pides el borrado de tu cuenta, revocamos el permiso contra Wahoo y eliminamos los tokens de inmediato, sin esperar al plazo de 30 días. Si recuperas la cuenta dentro de ese plazo tendrás que volver a conectar Wahoo.
5f. Recorridos que subes (Biblioteca de Altimetrías)
La Biblioteca de Altimetrías te deja subir el fichero GPX de una ruta o de una etapa. Con él calculamos el perfil de la etapa (distancia, desnivel positivo y negativo, puertos, altitud máxima y la línea de altitud kilómetro a kilómetro), lo dibujamos como altimetría y te permitimos colocar encima el plan de avituallamiento. Es una funcionalidad opcional: si no subes ningún recorrido, no tratamos ninguno de estos datos.
Qué guardamos exactamente:
- · El GPX original, tal y como lo subes. Es un dato de geolocalización: contiene las coordenadas precisas de todo el trazado, incluidos el punto desde el que sales y aquel en el que terminas. Se almacena en un depósito privado, dentro de una carpeta propia de tu usuario, y nunca se publica en una dirección accesible por cualquiera: descargarlo exige un enlace firmado con una validez de 60 segundos, que solo se emite a su titular y —si eres entrenador y has asignado esa altimetría a un atleta tuyo— a ese atleta mientras dure la asignación, tal y como se detalla más abajo.
- · El perfil calculado a partir de ese GPX (distancia, desnivel, puertos, altitud), junto con el nombre y la fecha que le pongas. Este perfil no contiene coordenadas: solo altitud frente a kilómetro recorrido.
- · El plan de avituallamiento, si lo creas: kilómetro de cada toma, tipo (gel, barrita, sólido, agua o bebida), gramos de hidrato y cafeína. No es un dato de salud, pero sí un dato personal, y se protege igual que el resto.
- · El objetivo de hidratos calculado, si se pide: los gramos por hora y el total propuestos para esa etapa, junto con las entradas con las que se calcularon (la potencia y el peso que tenías en la fecha de la carrera, tu tolerancia digestiva declarada y la versión del cálculo). Se guardan para poder reconstruir qué se te dijo y con qué datos, y viajan en tu exportación de datos.
Finalidad y base legal: calcular el perfil de exigencia del recorrido y permitirte planificar sobre él el avituallamiento. La base legal es la ejecución del contrato (art. 6.1.b RGPD): es una de las prestaciones del servicio que has contratado. No usamos estos recorridos con fines publicitarios, no los vendemos ni los cedemos a terceros para sus propios fines.
Quién puede verlos:
- · Tú, siempre, incluido el GPX original con sus coordenadas.
- · Tu entrenador, si tienes uno vinculado: ve las altimetrías que subes —nombre, fecha y perfil calculado— y puede editar contigo el plan de avituallamiento. No puede descargar el GPX original, es decir, no accede a las coordenadas del trazado que guardas en esta biblioteca. Esto vale para la Biblioteca de Altimetrías y solo para ella: el mapa de tus entrenamientos (las actividades que sincronizas o subes) tu entrenador sí lo ve completo, porque es lo que tiene que analizar. Lo que se recorta ahí es la versión pública de una ruta (enlace compartido e imagen de vista previa), no la suya. Sí ve el nombre de la carpeta en la que tienes guardada cada una, para poder leerlas agrupadas y en orden en lugar de sueltas y revueltas; no puede renombrarla, borrarla ni mover nada dentro, y solo ve el nombre de las carpetas que contienen altimetrías a las que ya tiene acceso —nunca el listado de tus carpetas ni cuántas tienes—.
- · Tus atletas, si eres entrenador y les asignas una altimetría tuya: ven esa altimetría concreta y sí pueden descargar su GPX original, con las coordenadas del trazado, para cargar el recorrido en su ciclocomputador. Es la finalidad misma de asignársela: le estás dando la ruta de una carrera. Ese acceso dura mientras siga vigente la asignación y el vínculo entre vosotros; al retirar cualquiera de los dos, deja de emitirse el enlace (uno ya emitido caduca a los 60 segundos). Ten presente que asignar una altimetría es, por tanto, ceder las coordenadas de ese recorrido a esa persona. Igual que en el caso anterior, y por el mismo motivo, ven el nombre de la carpeta tuya en la que esté esa altimetría —por ejemplo, para leer las etapas de una vuelta agrupadas y en su orden—, sin poder modificarla.
- · Por eso, el nombre que le pongas a una carpeta deja de ser privado en cuanto compartes o te comparten algo de dentro: es una etiqueta de organización, no un cuaderno personal. Te lo recordamos también en la propia pantalla al crearla.
- · Un administrador que esté usando la cuenta en modo «ver como» tiene expresamente prohibida la descarga del GPX.
- · Nuestros servidores, cuando tú o tu entrenador pedís calcular el objetivo de hidratos de esa etapa: el fichero se lee y se procesa dentro del servidor para estimar cuánto va a durar y cuánto se va a gastar con tu potencia y tu peso. De ese cálculo solo salen cifras —minutos, kilómetros y gramos—: ni el fichero ni sus coordenadas salen de ahí, y esto no abre a tu entrenador ninguna vía para descargar el GPX de lo que subes tú.
Conservación: conservamos el recorrido hasta que tú lo borres. Al eliminar una altimetría se borra su ficha y también su GPX original del depósito; un barrido diario recoge además cualquier fichero que hubiera quedado suelto por un fallo de red o una subida interrumpida. Borrar una carpeta no borra las altimetrías que contiene: pasan a quedar sueltas, para no perder tu trabajo. Si borras la cuenta entera, tus recorridos se eliminan junto con el resto de tus datos en el plazo de la sección 6.
Portabilidad: la exportación de tus datos (art. 20 RGPD) incluye tus carpetas, tus altimetrías con su perfil calculado, tu plan de avituallamiento y las asignaciones entre entrenador y atleta. El GPX original no se vuelca dentro de ese fichero de exportación: se descarga aparte, desde la propia altimetría.
5g. Colegiación de tu entrenador (Dietética-Nutrición)
Un entrenador no puede pautar una dieta individualizada: la prescripción dietético-nutricional es un acto reservado a profesión sanitaria (art. 7.2.g de la Ley 44/2003). Por eso, con carácter general, las cantidades de nutrición se te muestran como rangos orientativos y no como cifras exactas.
Si tu entrenador es Dietista-Nutricionista colegiad@, puede declararlo en su perfil aportando su nombre tal como figura en el registro colegial, su colegio y su número de colegiad@. Tratamos esos tres datos —que son datos profesionales suyos, no datos de salud— con una única finalidad: comprobarlos contra el registro público del colegio correspondiente. La base jurídica es su consentimiento (art. 6.1.a RGPD) y nuestro interés legítimo y el tuyo en que nadie se atribuya una credencial sanitaria que no tiene (art. 6.1.f RGPD).
Qué se muestra, y a quién. Estos datos no se publican en el directorio público de entrenadores ni se sirven en ninguna página abierta. Solo se muestran a los atletas con un vínculo activo con ese entrenador, y únicamente cuando su pauta se te presenta en cifras exactas: en ese caso verás su nombre, su número de colegiad@, su colegio y la fecha en que verificamos esa colegiación. Si la app te enseña un gramo exacto, tienes derecho a saber quién responde de él. Cuando la relación con ese entrenador se pausa o se archiva, dejamos de mostrarte esos datos y las cantidades vuelven a rangos: su firma profesional acompaña a la relación, no se queda en tu cuenta después.
Qué significa exactamente «verificada». Que una persona de Nutrilaps consultó, en una fecha concreta, un registro colegial público y comprobó que el nombre y el número declarados constaban en él. No es una garantía continuada ni un aval de la calidad de su servicio. La verificación caduca al año: al vencer, las cantidades vuelven automáticamente a mostrarse como rangos hasta que se vuelva a comprobar.
Rastro de la comprobación. Guardamos quién la hizo, cuándo, contra qué registro y con qué dirección web, y qué nombre se leyó en él. Es la prueba de que la comprobación se hizo de verdad, y se conserva mientras exista la cuenta del entrenador. Si el entrenador borra su cuenta, ese rastro se elimina con ella.
Portabilidad: si eres entrenador, la exportación de tus datos (art. 20 RGPD) incluye tu declaración de colegiación y el rastro de su verificación: qué se decidió, cuándo, contra qué registro y con qué dirección web, y qué nombre se leyó en él. No incluye la identidad de la persona de Nutrilaps que tomó la decisión ni sus anotaciones internas, porque son datos de un tercero y el art. 20.4 RGPD excluye de la portabilidad lo que afecte a derechos de terceros. Puedes ejercer tu derecho de acceso (art. 15) sobre ellos escribiéndonos.
5h. Copia sin conexión en tu dispositivo
Desde tu perfil puedes activar que la app guarde en el propio dispositivo una ficha corta con tu sesión del día, sus series y tu objetivo de nutrición, para poder consultarla cuando te quedas sin cobertura. Viene desactivada: si no la enciendes, no se guarda nada de esto en tu equipo.
No es un dato nuevo: es una copia de lo que ya tienes en tu cuenta. La escribe la app en el almacenamiento local de tu navegador, no viaja a ningún sitio y no la lee nadie más que tú — ni tu entrenador, ni nosotros. Como incluye datos de salud, la ficha guarda solo lo que hace falta para pintar esa pantalla y caduca sola: al abrirla se descarta y se borra lo que tenga más de 48 horas o pertenezca a otra cuenta. Y si en tu perfil la pauta nutricional está retirada, en la copia se guarda ese mismo aviso y nunca el motivo.
Se borra al cerrar sesión y al eliminar la cuenta desde ese dispositivo, y también en cuanto apagas el interruptor. Lo que no podemos hacer es alcanzarla a distancia: si borras tu cuenta desde el ordenador y tienes la copia en un móvil que ya no vuelves a abrir, esa copia sigue ahí hasta que caduque o hasta que borres los datos del sitio en ese navegador. Por eso la ficha es corta y tiene fecha de caducidad, y por eso te lo contamos en vez de prometerte un borrado que no está en nuestra mano.
Esto es distinto de la medición del sitio público de la sección 5b, que sigue sin escribir nada en tu dispositivo. Aquí sí escribimos, pero solo porque tú nos lo has pedido encendiendo el interruptor, y solo lo imprescindible para que esa función exista: por eso no te lo metemos en el banner de cookies —el interruptor es la decisión— y por eso apagarlo borra la copia.
Una advertencia práctica: si compartes el dispositivo, cierra sesión. Mientras la sesión siga abierta, quien tenga el móvil en la mano puede ver esa ficha, igual que puede ver el resto de la app.
5i. Avisos push en tu dispositivo
Si lo activas en tu perfil, la app puede enviarte notificaciones push al móvil o al navegador. Viene desactivado y hay que encenderlo en cada dispositivo, dando además permiso al navegador. En iPhone solo funciona si antes has añadido la app a la pantalla de inicio.
Un aviso push no viaja directo: pasa obligatoriamente por el servicio de push del navegador que estés usando — Apple en Safari y en iPhone, Google en Chrome y Android, Mozilla en Firefox, Microsoft en Edge —. Ese intermediario lo elige tu navegador, no nosotros, y todos ellos están en Estados Unidos.
Qué NO ve ese intermediario: el contenido. El texto del aviso —su título, su cuerpo y el enlace al que lleva— se cifra de extremo a extremo antes de salir de nuestro servidor, con unas claves que genera tu propio navegador al suscribirse y que el intermediario no tiene (es el estándar RFC 8291). Para él es un bloque ilegible que se limita a entregar. Por eso un aviso puede nombrar una sesión, una pauta o una pantalla de salud sin que el transportista sepa de qué habla.
Qué SÍ ve, y no es poco. Ve la dirección de entrega que él mismo creó para tu navegador (un identificador largo y único de ese dispositivo), la dirección de nuestro servidor, y cuándo, cuántos y de qué tamaño son los avisos que te mandamos. Eso basta para saber que ese aparato usa Nutrilaps y con qué frecuencia recibe avisos de una aplicación de entrenamiento y nutrición. Es un dato de tráfico, no de contenido, pero es un dato tuyo y por eso está declarado aquí.
Qué guardamos nosotros. Esa dirección de entrega y las dos claves públicas que hacen falta para cifrar, junto con el navegador desde el que te suscribiste. Nada de eso permite leer tus datos: sirve para poder enviarte el aviso y para dejar de enviarlo. La base legal es tu propia activación: sin ella no hay suscripción, no hay transferencia y no hay envío.
Cómo se corta. Apagando el interruptor en tu perfil se borra la suscripción de ese dispositivo, y retirando el permiso al navegador se corta desde el otro lado. También se elimina sola cuando el servicio de push nos responde que ya no es válida. Al borrar la cuenta se borran todas.
6. Conservación
Conservamos tus datos mientras la cuenta esté activa. Si solicitas el borrado, eliminamos de nuestros sistemas todos tus datos personales en un plazo máximo de 30 días, salvo aquellos que debamos conservar por obligación legal (en cuyo caso quedan bloqueados y solo accesibles a requerimientos oficiales).
Si tienes activada la copia sin conexión (sección 5h), esa copia se borra al cerrar sesión o al eliminar la cuenta desde el dispositivo donde esté, y caduca por sí sola a las 48 horas; no podemos borrarla a distancia en un dispositivo que ya no abres.
Los recorridos GPX de la Biblioteca de Altimetrías tienen además una regla propia, más estricta: se eliminan en el momento en que borras la altimetría, sin esperar a que borres la cuenta (sección 5f).
7. Tus derechos
Puedes ejercer en cualquier momento tus derechos de:
- · Acceso — saber qué datos tenemos sobre ti
- · Rectificación — corregir datos inexactos
- · Supresión — borrar tu cuenta y datos asociados
- · Portabilidad — recibir tus datos en formato estructurado
- · Oposición y limitación
- · Retirar el consentimiento en cualquier momento (no afecta a la licitud de tratamientos previos)
Envía la solicitud a contacto@nutrilaps.com. Responderemos en plazo máximo de 30 días.
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos: aepd.es.
8. Menores de edad
Nutrilaps no está dirigido a menores de 14 años: por debajo de esa edad no es posible registrarse (LOPDGDD art. 7 + RGPD art. 8).
Para usuarios de entre 14 y 17 años, el registro exige además la autorización de un progenitor o tutor legal, que verificamos dentro de la propia plataforma: durante el alta pedimos la fecha de nacimiento y, al detectar que se trata de un menor en ese rango, solicitamos el email del tutor. Le enviamos un correo con un enlace único para que apruebe o rechace el tratamiento de los datos del menor. Hasta que el tutor aprueba, la cuenta queda en estado pendiente y el acceso a las funciones con datos de salud está limitado.
El estado del consentimiento parental (pendiente, aprobado, caducado o rechazado) se registra de forma auditable. Si el tutor rechaza, la cuenta queda desactivada en ese mismo momento y se elimina al terminar el periodo de gracia de 30 días. Si el enlace caduca sin confirmarse, la cuenta se bloquea a los 14 días y se elimina al terminar ese mismo periodo de gracia. Mientras la autorización está pendiente, el menor puede reenviar la solicitud o corregir el email del tutor desde el aviso que ve en pantalla; una vez que consta una denegación expresa, esa vía se cierra y solo puede reabrirse si el propio tutor nos escribe.
9. Seguridad
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo, y aquí solo enumeramos las que podemos acreditar: cifrado en tránsito (HTTPS forzado en todo el sitio), no custodiamos tus contraseñas (las gestiona el proveedor de identidad), segregación por fila en la base de datos (Row Level Security), recorte por columna de los datos más sensibles cuando quien mira es un tercero, candados de categoría especial que fallan hacia el lado seguro (ante la duda, no se muestra y no se envía), secretos fuera del código, y revisión diaria de vulnerabilidades de las dependencias.
Y lo que todavía no podemos afirmar, porque preferimos decirlo a prometerlo: el cifrado en reposo de la base de datos depende de nuestro proveedor de infraestructura y no lo hemos verificado por escrito con él; no tenemos una política formal de rotación periódica de claves; y no llevamos un registro de quién consulta qué dato de salud —hoy la plataforma la opera una sola persona, lo que hace ese registro menos útil y, a la vez, imposible de contrastar con nadie—. Estamos trabajando en las tres.
Tu foto de perfil se sirve desde una dirección pública (no indexada, pero accesible sin iniciar sesión para quien conozca el enlace). Es la contrapartida de que cargue rápido en la app. Si prefieres no tenerla, puedes borrarla desde tu perfil en cualquier momento.
10. Cambios en esta política
Podemos actualizar esta política para reflejar mejoras o cambios legales. Las modificaciones se publican en esta misma página con la fecha de actualización en la cabecera. Para cambios sustanciales que afecten a tus derechos, te avisaremos por email.