Política de Privacidad
Última actualización: 3 de agosto de 2026
Versión: 2026-08-03
Entrada en vigor: 3 de agosto de 2026
1. Responsable y alcance
El responsable del tratamiento es Roberto Diaz, profesional autónomo establecido en España (NIF 71655922C), con domicilio profesional en Calle Vázquez de Mella 75, 33012 Oviedo, Asturias, España.
- Privacidad y ejercicio de derechos: [email protected].
- Contacto general y legal: [email protected].
No se ha designado Delegado de Protección de Datos porque, atendiendo a la escala y organización actuales, no se considera obligatorio conforme al artículo 37 RGPD. Esta decisión se revisará si cambia la escala, la naturaleza o el seguimiento regular y sistemático del tratamiento.
Esta Política cubre verxion.ai, la aplicación web y móvil, API, servidores MCP, widgets, coaching, perfiles sociales, lista de espera, soporte y apps conectadas operadas por Verxion. Los productos de terceros que eliges —por ejemplo, un proveedor de identidad, modelo de IA o cliente MCP— tienen sus propias políticas cuando actúan como responsables independientes.
2. Datos que tratamos
Según las funciones que utilices, tratamos:
- Cuenta y autenticación: email, nombre, imagen del proveedor, identificadores Apple/Google, sesiones, tokens, estado de verificación, versiones y evidencia de aceptación. Excepcionalmente puede habilitarse acceso email/contraseña para revisores autorizados de tiendas; en ese caso se conserva únicamente un hash de contraseña.
- Perfil y onboarding: nombre de usuario, tipo de cuenta, fecha de nacimiento, sexo o género, altura, sistema de medidas, experiencia, objetivos, preferencias, idioma, tema, fuente de referencia y respuestas sobre si trabajas como entrenador o con uno.
- Salud, entrenamiento y bienestar: rutinas, programas, mesociclos, sesiones, series, cargas, repeticiones, cardio, pasos, pausas, sueño, energía, estrés, motivación, sensaciones, notas, lesiones o enfermedad declaradas, disponibilidad y periodos de descanso.
- Nutrición: planes, comidas, recetas, alimentos, agua, suplementos, macros, adherencia y analíticas.
- Medidas e imágenes: peso, perímetros, composición y progreso corporal, imágenes de seguimiento o proyección, avatar e imágenes de instrucción de ejercicios; además de tipo, tamaño, ruta, miniatura y metadatos de vídeo enlazado.
- Conversaciones e IA: títulos, mensajes, respuestas, resúmenes, partes de mensajes, resultados de herramientas, metadatos de adjuntos, modelo y proveedor elegidos, tokens utilizados, coste estimado, límites de uso y estado de finalización. Las claves BYOK viajan en la solicitud y no deben persistirse ni registrarse en Verxion.
- Coaching: perfil del coach, relaciones e invitaciones, scopes, asignaciones, biblioteca, medidas, monitorización y notas del coach sobre el cliente.
- Social: perfil de atleta, biografía, avatar, etiquetas, visibilidad, métricas mostradas, follows, solicitudes, blocks, mutes, feed y vistas de perfil. Para limitar duplicados de vistas puede tratarse un hash de IP.
- API, OAuth y MCP: nombres y hashes de claves API, prefijos, uso, clientes OAuth, redirect URIs, scopes, tokens, consentimientos, idempotencia, herramientas ejecutadas y auditoría de acceso.
- Analítica y diagnóstico: identificador interno seudónimo, eventos de navegación y producto, página, dispositivo/navegador, tiempos, errores, trazas y rendimiento. Cuando se habilita PostHog puede recibir atributos como idioma, sistema de medidas, experiencia, género, objetivo y estado de onboarding; Sentry recibe errores y rendimiento con filtrado de PII. No se utiliza grabación de sesión de PostHog.
- Comunicaciones y feedback: email, preferencias de comunicación, entregas, rebotes, lista de espera, categoría y texto libre de feedback y mensajes de soporte.
- Facturación, si se habilita: tienda, identificadores de compra o RevenueCat, producto, entitlement, renovación, precio, moneda, incidencias y eventos de suscripción.
- Datos técnicos y seguridad: request ID, timestamps, estado de rate limit, dirección IP o hash cuando resulte necesario, user agent, eventos de seguridad, registros de eliminación/exportación y logs operativos minimizados.
- Almacenamiento local: preferencias, estado de interfaz, contexto OAuth y borradores de onboarding descritos en la Política de Cookies.
Determinados datos revelan o permiten inferir salud y son categorías especiales del artículo 9 RGPD. Algunos campos sensibles se protegen además con cifrado a nivel de aplicación mediante una clave por usuario envuelta por AWS KMS en eu-north-1; los proveedores de infraestructura aplican también cifrado de transporte y almacenamiento. Esta medida no convierte los datos personales en anónimos.
3. Finalidades y bases jurídicas
| Finalidad | Base del artículo 6 RGPD | Condición adicional para datos de salud |
|---|---|---|
| Crear cuenta, autenticar, onboarding y prestar el servicio solicitado | Art. 6.1.b, ejecución del contrato | Art. 9.2.a, consentimiento explícito cuando intervengan datos de salud |
| Registrar y analizar entrenamiento, nutrición, medidas, bienestar, descanso e imágenes | Art. 6.1.b | Art. 9.2.a, consentimiento explícito |
| Guardar conversaciones y ejecutar el asistente, herramientas y resúmenes | Art. 6.1.b | Art. 9.2.a cuando el contenido contenga o infiera salud |
| Conectar clientes MCP, OAuth, API y apps elegidas por el usuario | Art. 6.1.b; Art. 6.1.f para seguridad y auditoría | Art. 9.2.a antes de exponer datos de salud dentro del scope autorizado |
| Coaching y acceso del coach dentro de la relación y scopes activos | Art. 6.1.b | Art. 9.2.a del cliente para sus datos de salud |
| Perfil público y funciones sociales opcionales | Art. 6.1.a, consentimiento; Art. 6.1.f para prevención de abuso | Art. 9.2.e solo respecto de datos que el propio usuario haya hecho manifiestamente públicos; en otros casos Art. 9.2.a |
| Analítica opcional de producto mediante PostHog | Art. 6.1.a, consentimiento | Art. 9.2.a si un evento o atributo revela o permite inferir salud |
| Diagnóstico, seguridad, prevención de fraude, rate limit y auditoría | Art. 6.1.f, interés legítimo en proteger usuarios y sistemas; Art. 6.1.c cuando exista obligación legal | Minimización y exclusión de contenido de salud; si fuera imprescindible tratarlo, Art. 9.2.f para reclamaciones o Art. 9.2.a, según el caso |
| Email transaccional y soporte | Art. 6.1.b; Art. 6.1.f para gestionar solicitudes | No se solicita incluir salud; si el usuario la incluye, se limita a tramitar su solicitud bajo Art. 9.2.a explícito por iniciativa del usuario o Art. 9.2.f cuando sea necesario para una reclamación |
| Lista de espera y comunicaciones promocionales | Art. 6.1.a, consentimiento, revocable en cada comunicación | No se solicitan datos de salud |
| Facturación, compras y contabilidad | Art. 6.1.b y Art. 6.1.c | No se solicitan datos de salud |
| Derechos, cumplimiento, prueba de consentimientos y defensa de reclamaciones | Art. 6.1.c y Art. 6.1.f | Art. 9.2.f cuando sea necesario |
Los intereses legítimos de seguridad comprenden prevenir accesos no autorizados, investigar incidentes, mantener integridad, limitar abuso y defender reclamaciones. Puedes solicitar información sobre la ponderación y oponerte; evaluaremos tus circunstancias.
El consentimiento de salud es específico, informado, versionado y retirable. Retirarlo no afecta al tratamiento anterior, pero detiene nuevos tratamientos basados en él y puede desactivar funciones incompatibles con la retirada. La mera aceptación de esta Política no equivale a dicho consentimiento.
4. IA, MCP y decisiones automatizadas
Verxion no adopta decisiones exclusivamente automatizadas que produzcan efectos jurídicos o te afecten de modo similarmente significativo en el sentido del artículo 22 RGPD.
Hay dos flujos principales:
- Cliente MCP elegido por ti. El cliente llama a Verxion dentro de scopes OAuth. Su proveedor trata lo que reciba bajo su propio contrato y normalmente como responsable independiente.
- Asistente de Verxion con BYOK. El mensaje y contexto transitan por el harness de Verxion en el EEE y se remiten al proveedor que eliges —OpenAI, Anthropic, Google u OpenRouter— con tu propia clave. Verxion guarda la conversación cifrada según esta Política, pero no persiste la clave BYOK ni utiliza el contenido para entrenar modelos propios. Si eliges OpenRouter, este puede enrutar a otro proveedor; Verxion solicita enrutado sin entrenamiento y con retención cero cuando la API lo permite.
Se te informa en la interfaz de que interactúas con IA. Las respuestas son sugerencias revisables, no diagnóstico ni instrucciones profesionales. Cuando una función genere o manipule contenido sujeto a una obligación de etiquetado del Reglamento (UE) 2024/1689, Verxion aplicará las marcas o avisos exigibles.
Si se habilita búsqueda web, el texto necesario de la consulta puede llegar al socio de búsqueda del proveedor BYOK. No habilitaremos créditos LLM gestionados con una clave de Verxion sin revisar roles, firmar el DPA aplicable y actualizar esta Política.
5. Origen de los datos
Obtenemos datos directamente de ti, de tu dispositivo y uso, de Apple o Google al iniciar sesión, de apps o clientes MCP que autorizas y de proveedores públicos que consultas mediante una función. Un coach puede aportar asignaciones, notas o medidas relativas a su cliente; otros usuarios pueden generar follows, vistas u otras interacciones. Los proveedores de tiendas o facturación pueden comunicar eventos de compra.
Cuando recibamos datos de otra fuente y el artículo 14 RGPD resulte aplicable, facilitaremos la información exigida dentro del plazo legal, salvo excepción válida.
6. Destinatarios y roles
No vendemos datos personales ni los utilizamos para publicidad comportamental de terceros.
Los encargados que pueden tratar datos por instrucciones de Verxion incluyen Railway, AWS, Sentry, Upstash, Resend, Vercel, Cloudflare y, cuando la analítica opcional esté correctamente habilitada, PostHog. La lista actualizada, finalidad, región, mecanismo de transferencia y enlaces contractuales figuran en Sub-encargados.
Telegram recibe actualmente notificaciones operativas de altas y feedback cuando esa integración está activada; pueden incluir email, categoría y texto enviado. Telegram actúa conforme a sus propias condiciones y no debe utilizarse para enviar información de salud u otros datos sensibles. Este flujo está sujeto a revisión contractual y de minimización.
Actúan normalmente como responsables independientes para sus propios fines: Apple y Google en autenticación; proveedores BYOK y clientes MCP elegidos por ti; OpenFoodFacts; YouTube, Vimeo, TikTok o Instagram al resolver un enlace; tiendas de aplicaciones; y coaches respecto de su servicio profesional cuando determinen sus propios fines. La calificación puede variar según el flujo; si Verxion actúa por instrucciones documentadas de un coach u organización, se formalizará el acuerdo del artículo 28 correspondiente.
7. Transferencias internacionales
Priorizamos regiones del EEE. Railway aloja la aplicación y Postgres en EU West; AWS KMS opera en eu-north-1; Sentry usa la región UE; Resend se ha configurado en Irlanda y PostHog, cuando se habilita, usa su endpoint UE. Upstash está en Londres y se basa en la decisión de adecuación del Reino Unido.
Entidades estadounidenses como Vercel, Resend, Cloudflare, PostHog o determinados proveedores pueden acceder desde fuera del EEE o utilizar subencargados globales. Cuando no existe decisión de adecuación aplicable, utilizamos las Cláusulas Contractuales Tipo de la Comisión incorporadas al DPA y medidas suplementarias proporcionadas. Puedes solicitar una copia de las garantías —con las redacciones necesarias— en [email protected].
Los proveedores o clientes que eliges bajo tu propio contrato pueden efectuar sus propias transferencias internacionales; revisa sus políticas antes de autorizarlos.
8. Retención
| Categoría | Criterio o plazo |
|---|---|
| Cuenta, perfil, conversaciones, entrenamiento, nutrición, medidas, coaching y contenido social | Mientras la cuenta o el contenido permanezcan activos; antes si lo eliminas, retiras el consentimiento y procede borrarlo, o finaliza la finalidad |
| Tokens OAuth y sesiones expiradas | Hasta 30 días después de expirar o revocarse; las cookies de sesión tienen su propia duración técnica |
| Claves de idempotencia y rate limit | Normalmente hasta 24 horas |
| Auditoría de acceso | 30 días, salvo preservación limitada por incidente o reclamación |
| Eventos de uso/coste | Mientras sean necesarios para mostrar consumo, aplicar límites y resolver disputas; como máximo durante la cuenta más el plazo legal de reclamación aplicable |
| Conversaciones | Hasta que elimines la conversación o la cuenta; los resúmenes se actualizan al compactar contexto |
| Borrador local de onboarding | Máximo 90 días, hasta completarlo/cerrar sesión o hasta que cambie la versión de consentimiento, lo que ocurra antes |
| Feedback y soporte | Hasta cerrar y documentar la solicitud; normalmente 24 meses, ampliable si existe reclamación |
| Sentry | Hasta 90 días según la configuración operativa |
| PostHog opcional | Según el consentimiento y configuración del proyecto; Verxion limitará la retención identificable al máximo necesario para analítica de producto |
| URLs de descarga de exportaciones | 15 minutos |
| Registros de jobs de exportación | 30 días |
| Evidencia de aceptación, consentimiento y eliminación | Durante la cuenta y hasta seis años después, seudonimizada cuando sea posible, para cumplimiento y defensa |
| Lista de espera/promociones | Hasta retirada, baja, fin de campaña o dos años sin interacción |
| Facturas y registros contables | Plazos tributarios, contables y de reclamación exigibles |
| Cuentas inactivas | Objetivo de purga tras 24 meses de inactividad y aviso previo de 30 días; si la automatización no está activa, se aplicará revisión manual conforme a este criterio |
Al eliminar una cuenta, la base de datos ejecuta un borrado transaccional y conserva solo la evidencia limitada que deba sobrevivir. Los objetos externos se eliminan mediante tareas con reintento. Las copias de seguridad, si existen, quedan aisladas, no se reintroducen en producción salvo recuperación y se sobrescriben conforme al ciclo del proveedor; la destrucción de la clave por usuario vuelve ilegibles los campos cifrados incluidos en copias anteriores.
9. Derechos
Puedes ejercer:
- acceso y obtención de una copia;
- rectificación;
- supresión;
- limitación;
- oposición a tratamientos basados en interés legítimo;
- portabilidad de los datos facilitados, cuando proceda;
- retirada de cualquier consentimiento;
- derecho a no ser objeto de decisiones exclusivamente automatizadas con efectos jurídicos o similares.
La app permite descargar una exportación JSON, eliminar la cuenta, retirar consentimiento de salud y revocar sesiones/apps. Para cualquier derecho escribe a [email protected]. Podemos pedir información proporcionada para verificar identidad. Responderemos normalmente en un mes, ampliable en los supuestos legales, e informaremos de cualquier ampliación.
Puedes reclamar ante la Agencia Española de Protección de Datos o ante la autoridad de tu residencia o lugar de la presunta infracción.
10. Datos obligatorios y consecuencias
Email, autenticación, aceptación contractual y los campos mínimos marcados en onboarding son necesarios para crear y operar una cuenta. El consentimiento de salud es voluntario, pero sin él no pueden prestarse las funciones que tratan esas categorías. Perfil público, coaching, imágenes, IA, analítica opcional y la mayoría de registros son voluntarios. Cada pantalla debe distinguir datos obligatorios y opcionales.
11. Menores
El servicio no se dirige a menores de 14 años. Entre 14 y 17 años, el tratamiento basado en su consentimiento solo será válido en los términos del artículo 7 LOPDGDD y siempre que no exista un acto para el que la ley exija asistencia de representantes legales. Si detectamos una cuenta creada sin capacidad o autorización suficiente, la restringiremos y eliminaremos los datos cuando proceda.
12. Seguridad
Aplicamos separación de scopes, control de relaciones coach-cliente, cifrado en tránsito, cifrado de campos sensibles, claves por usuario, filtrado de PII en observabilidad, logs de auditoría, rate limiting, revocación y comprobaciones de borrado. Ninguna medida elimina todo riesgo; comunica sospechas a [email protected].
13. Cookies y almacenamiento local
Consulta la Política de Cookies para conocer cookies, localStorage, sessionStorage, analítica y controles. El almacenamiento o acceso no estrictamente necesario requiere consentimiento previo conforme a la LSSI.
14. Cambios
Publicaremos la fecha y versión de los cambios. Una modificación material se notificará de forma proporcionada. Podemos solicitar nueva aceptación de los Términos o un nuevo consentimiento específico cuando sea necesario; no presentamos la mera recepción de esta Política como consentimiento general para tratar datos.