Política de Privacidad
2026-07-02 · v1.1-2026
En Gymia (en adelante, «el Servicio»), gestionado por Samuel Navasardyan Vardanyan como responsable del tratamiento a título personal, nos comprometemos a proteger la privacidad de nuestros usuarios. Esta Política de Privacidad describe qué datos personales recopilamos, cómo los usamos, con quién los compartimos y cuáles son tus derechos bajo el Reglamento General de Protección de Datos (RGPD / GDPR, Reglamento UE 2016/679) y la legislación española aplicable (Ley Orgánica 3/2018, LOPDGDD).
Datos personales que recopilamos
- Datos de cuentaDirección de correo electrónico, necesaria para crear y gestionar tu cuenta, autenticarte y enviarte comunicaciones del servicio (p. ej., códigos de verificación OTP).
- Fotos de perfilImagen de perfil que el usuario sube voluntariamente. Se almacena de forma privada en Supabase Storage con acceso restringido.
- Fotos corporales — Scan RápidoLas fotografías corporales enviadas para realizar un análisis rápido se transmiten a través de nuestro servidor y se procesan mediante Vertex AI (Google Cloud), contratado con Google Cloud EMEA Limited (Irlanda), con procesamiento en centros de datos de la Unión Europea (multirregión «eu») y bajo el Adenda de Tratamiento de Datos de Google Cloud (Cloud DPA). Conforme a dichas condiciones, los datos enviados no se utilizan para entrenar modelos ni se conservan más allá del tratamiento necesario para devolver la respuesta. Estas imágenes NO se almacenan en ningún sistema de Gymia tras concluir el análisis; se descartan de forma permanente una vez obtenido el resultado.
- Fotos corporales — Scan de ProgresoSi el usuario ha dado su consentimiento explícito durante el proceso de incorporación (onboarding), las fotografías corporales correspondientes a escaneos de progreso se almacenan de forma cifrada y privada en Supabase Storage. Estas fotografías no son accesibles por terceros ni por el equipo de Gymia, salvo requerimiento legal. El usuario puede eliminarlas en cualquier momento desde su perfil. NOTA IMPORTANTE: Las fotografías corporales pueden constituir datos biométricos en el sentido del Art. 9 RGPD cuando permitan identificar a una persona de forma inequívoca. Su tratamiento se basa exclusivamente en el consentimiento explícito del usuario (Art. 9.2.a RGPD), que puede ser retirado en cualquier momento.
- Datos de uso y entrenamientoDatos relativos a tus sesiones de entrenamiento, check-ins en gimnasio, puntos (GymPoints), racha semanal y métricas derivadas de los análisis BodyScan (puntuaciones de simetría, definición, V-Taper, Hourglass, etc.). Estas métricas son aproximaciones visuales generadas por IA, sin validez clínica, y no constituyen información médica ni diagnóstico.
- Datos de pagoLos pagos se procesan a través de las plataformas de compra integradas de Apple App Store y Google Play, con RevenueCat, Inc. como infraestructura de gestión de compras. Gymia no almacena ni tiene acceso a datos de tarjetas de crédito, cuentas bancarias ni ningún dato financiero sensible; el cobro lo gestionan Apple o Google como responsables independientes del tratamiento.
- Datos técnicos de acceso (logs)Nuestro servidor backend (alojado en Render, región de Frankfurt, Unión Europea) puede registrar automáticamente datos técnicos como la dirección IP, tipo de dispositivo, sistema operativo y marcas de tiempo de las solicitudes realizadas al servicio. Estos datos se utilizan exclusivamente para garantizar la seguridad, estabilidad y diagnóstico del servicio, y se eliminan automáticamente en un plazo máximo de 30 días. No contienen información sensible del usuario.
- Cookies técnicasUtilizamos cookies estrictamente necesarias para el funcionamiento del servicio: cookie de sesión de Supabase (autenticación) y cookie de idioma (NEXT_LOCALE). Estas cookies no requieren consentimiento previo al ser técnicamente imprescindibles.
- Datos analíticos de uso (Umami)Con tu consentimiento previo, utilizamos Umami Analytics (Umami Software, Inc.) para medir el uso del servicio: páginas visitadas, eventos de uso (p. ej., completar un scan) y navegador/sistema operativo aproximados. Umami no utiliza cookies, no rastrea entre sitios y anonimiza los datos, por lo que no permite identificar a usuarios individuales. Puedes consultar la política de privacidad de Umami en https://umami.is/privacy.
Base legal del tratamiento
- Ejecución de un contrato (Art. 6.1.b RGPD)Tratamos tus datos de cuenta y de uso para prestarte el servicio al que te has suscrito.
- Consentimiento explícito (Art. 6.1.a y Art. 9.2.a RGPD)El tratamiento de tus fotografías corporales y datos físicos mediante IA para generar el análisis BodyScan (incluido el Scan Rápido), el almacenamiento de fotografías del Scan de Progreso y el uso de analíticas (Umami) se basan exclusivamente en tu consentimiento, otorgado de forma libre, específica e informada. Puedes retirar dicho consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
- Interés legítimo (Art. 6.1.f RGPD)El registro de logs técnicos del servidor se basa en el interés legítimo de garantizar la seguridad y el correcto funcionamiento del servicio.
- Cumplimiento de obligaciones legales (Art. 6.1.c RGPD)Podemos conservar ciertos datos cuando así lo exija la normativa fiscal, mercantil o de cualquier otra índole aplicable.
Terceros encargados del tratamiento
Gymia trabaja con los siguientes proveedores que pueden procesar datos personales de los usuarios en nombre del Servicio o como responsables independientes. Gymia se reserva el derecho de sustituir o incorporar nuevos proveedores en cualquier momento. Cuando dicho cambio afecte al tratamiento de tus datos personales, serás notificado con al menos 15 días de antelación y esta sección será actualizada.
- SupabaseBase de datos, almacenamiento y autenticación · Unión Europea (AWS eu-west-3)Actúa como encargado del tratamiento bajo DPA firmado.
- Google Cloud EMEA LimitedAnálisis de imágenes corporales mediante inteligencia artificial (Vertex AI, modelo Gemini) · Unión Europea (procesamiento multirregión «eu»)Las imágenes se procesan mediante Vertex AI de Google Cloud, contratado con Google Cloud EMEA Limited (Irlanda), con procesamiento en centros de datos de la Unión Europea y bajo el Adenda de Tratamiento de Datos de Google Cloud (Cloud DPA). Los datos enviados no se utilizan para entrenar modelos ni se conservan más allá del tratamiento necesario para devolver la respuesta.
- Umami Software, Inc.Analítica de uso (Umami Cloud) · Estados Unidos / Unión Europea (con garantías adecuadas)Solo activo con consentimiento previo del usuario. Recibe datos de uso anonimizados y agregados, sin cookies ni rastreo entre sitios. Actúa como encargado del tratamiento bajo DPA.
- RevenueCat, Inc.Gestión de compras dentro de la aplicación · Estados Unidos (con garantías adecuadas)Gestiona el estado de las compras realizadas a través de Apple App Store y Google Play. Gymia no recibe ni almacena datos de tarjetas ni datos financieros; el cobro lo procesan Apple o Google como responsables independientes.
- Render (Render Services, Inc.)Hospedaje del servidor backend (NestJS) · Alemania (Frankfurt, Unión Europea)El servidor backend está alojado en la región de Frankfurt (UE). Render Services, Inc. es una entidad estadounidense y actúa como encargado del tratamiento bajo DPA con Cláusulas Contractuales Tipo. Los logs técnicos se eliminan automáticamente en un plazo máximo de 30 días.
Plazos de conservación
- Datos de cuenta (email)Mientras la cuenta esté activa. Se eliminan en los 30 días siguientes a la solicitud de baja.
- Fotos del Scan de ProgresoHasta que el usuario las elimine manualmente o elimine su cuenta. No existe retención mínima obligatoria.
- Fotos del Scan RápidoNo se almacenan. Se descartan de forma permanente tras el procesamiento en tiempo real.
- Datos de uso y métricas BodyScanMientras la cuenta esté activa o hasta que el usuario los elimine.
- Logs técnicos del servidor (Render)Máximo 30 días, eliminados automáticamente.
Tus derechos
Como usuario residente en el EEE, Reino Unido o Suiza, tienes los siguientes derechos bajo el RGPD:
- Acceso (Art. 15)Solicitar una copia de los datos personales que tratamos sobre ti.
- Rectificación (Art. 16)Solicitar la corrección de datos inexactos o incompletos.
- Supresión / «derecho al olvido» (Art. 17)Solicitar la eliminación de tus datos. Puedes hacerlo directamente desde la app (ajustes → eliminar cuenta) o enviando una solicitud a contact@gymia.one.
- Limitación del tratamiento (Art. 18)Solicitar que restrinjamos el tratamiento de tus datos en determinadas circunstancias.
- Portabilidad (Art. 20)Recibir tus datos en un formato estructurado, de uso común y lectura mecánica.
- Oposición (Art. 21)Oponerte al tratamiento basado en interés legítimo.
- Retirada del consentimientoRetirar en cualquier momento el consentimiento otorgado (p. ej., para analíticas o para el procesamiento y almacenamiento de fotos corporales) sin efecto retroactivo.
- Reclamación ante la autoridad de controlPresentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es si consideras que el tratamiento de tus datos vulnera la normativa vigente.
Para ejercer cualquiera de estos derechos, contacta con nosotros en contact@gymia.one indicando tu nombre, dirección de correo electrónico registrada y el derecho que deseas ejercer. Responderemos en un plazo máximo de 30 días naturales.
Responsable del tratamiento
El responsable del tratamiento de tus datos personales es: Nombre: Samuel Navasardyan Vardanyan Nombre comercial: Gymia Sitio web: https://gymia.one Correo electrónico de contacto: contact@gymia.one Al no estar Gymia constituida como entidad jurídica independiente en este momento, el responsable actúa como persona física autónoma en el ejercicio de esta actividad.
Delegado de Protección de Datos (DPO)
Gymia no está obligada a designar un Delegado de Protección de Datos conforme al Art. 37 RGPD, al no tratarse de un organismo público, no realizar una monitorización sistemática a gran escala de personas físicas, ni tratar datos de categorías especiales como actividad principal a gran escala. Para cualquier consulta relacionada con la protección de datos, puedes contactar directamente con el responsable del tratamiento en contact@gymia.one.
Edad mínima requerida
El Servicio está dirigido exclusivamente a personas mayores de 18 años. Al registrarte, confirmas que tienes al menos 18 años de edad. Si tenemos conocimiento de que un usuario es menor de 18 años, eliminaremos su cuenta y todos los datos asociados de forma inmediata. Si eres padre, madre o tutor legal y crees que tu hijo/a menor ha creado una cuenta, ponte en contacto con nosotros en contact@gymia.one.
Transferencias internacionales de datos
La infraestructura principal del Servicio (base de datos, almacenamiento, servidor backend y procesamiento de IA) está ubicada en la Unión Europea. No obstante, algunos proveedores son entidades estadounidenses o pueden procesar determinados datos fuera del Espacio Económico Europeo (p. ej., Umami Software, Inc. o RevenueCat, Inc.). Dichas transferencias se realizan bajo garantías adecuadas conforme al Art. 46 RGPD, incluyendo Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea y, cuando el proveedor está adherido, el Marco de Privacidad de Datos UE-EE.UU. (Data Privacy Framework, DPF).
Notificación de brechas de seguridad
En caso de producirse una brecha de seguridad que pueda suponer un riesgo para los derechos y libertades de los usuarios, Gymia notificará dicho incidente a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas desde que tenga conocimiento de la misma, conforme al Art. 33 RGPD. Si la brecha entraña un alto riesgo para los usuarios afectados, estos serán informados de forma directa y sin dilación indebida, conforme al Art. 34 RGPD.
Seguridad de los datos
Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos personales frente a accesos no autorizados, pérdida o destrucción accidental, incluyendo: almacenamiento en buckets privados con control de acceso basado en roles (RLS) en Supabase, transmisión de datos mediante HTTPS/TLS, y acceso restringido a fotografías mediante URLs firmadas de corta duración.
Política de cookies
Utilizamos cookies y tecnologías similares. Las cookies técnicas son necesarias para el funcionamiento del Servicio y no requieren tu consentimiento. La analítica de uso (Umami) solo se activará si das tu consentimiento explícito a través del banner de cookies que aparece en tu primera visita. Puedes modificar tus preferencias en cualquier momento desde el enlace «Gestionar cookies» disponible en el pie de página del sitio. Para más información consulta nuestra Política de Cookies completa.
Cambios en esta Política
Podemos actualizar esta Política de Privacidad periódicamente. Cuando realicemos cambios sustanciales, te notificaremos mediante un aviso en la aplicación o por correo electrónico con al menos 15 días de antelación. La fecha de la última actualización figura siempre en la parte superior del documento.
Contacto
Si tienes cualquier pregunta, duda o solicitud relacionada con esta Política de Privacidad o el tratamiento de tus datos personales, puedes contactarnos en: Correo electrónico: contact@gymia.one Sitio web: https://gymia.one