Política de Privacidad
Última actualización: 3 de agosto de 2026
Versión: 2026-08-03
Entrada en vigor: 3 de agosto de 2026
1. Responsable y alcance
El responsable del tratamiento es Roberto Diaz, profesional autónomo establecido en España (NIF 71655922C), con domicilio profesional en Calle Vázquez de Mella 75, 33012 Oviedo, Asturias, España.
- Privacidad y ejercicio de derechos: [email protected].
- Contacto general y legal: [email protected].
Verxion no ha designado actualmente un Delegado de Protección de Datos. Las consultas y solicitudes de derechos pueden dirigirse a la dirección anterior. La posible obligatoriedad conforme al artículo 37 RGPD queda sujeta a una evaluación jurídica documentada y se revisará si cambian la escala, naturaleza o seguimiento del tratamiento.
Esta Política cubre verxion.ai, la aplicación web y móvil, API, servidores MCP, widgets, coaching, lista de espera, soporte y apps conectadas operadas por Verxion. Las funciones de publicación social y pagos no están habilitadas actualmente; sus apartados solo resultarán aplicables si se activan tras la revisión y actualización correspondientes. Los productos de terceros que eliges —por ejemplo, un proveedor de identidad, modelo de IA o cliente MCP— tienen sus propias políticas cuando actúan como responsables independientes.
2. Datos que tratamos
Según las funciones que utilices, tratamos:
- Cuenta, autenticación y documentos legales: email, nombre, imagen del proveedor, identificadores Apple/Google, sesiones, tokens y estado de verificación. Los nuevos registros explícitos distinguen la aceptación de Términos del reconocimiento de la información de Privacidad e incluyen versión, hash, idioma, superficie, identificador de evidencia y fecha; los registros históricos heredados pueden contener solo versión, fecha y fuente. Los consentimientos específicos mantienen su propio registro. Excepcionalmente puede habilitarse acceso email/contraseña para revisores autorizados de tiendas; en ese caso se conserva únicamente un hash de contraseña.
- Perfil y onboarding: nombre de usuario, tipo de cuenta, fecha de nacimiento, sexo o género, altura, sistema de medidas, experiencia, objetivos, preferencias, idioma, tema, fuente de referencia y respuestas sobre si trabajas como entrenador o con uno.
- Salud, entrenamiento y bienestar: rutinas, programas, mesociclos, sesiones, series, cargas, repeticiones, cardio, pasos, pausas, sueño, energía, estrés, motivación, sensaciones, notas, lesiones o enfermedad declaradas, disponibilidad y periodos de descanso. Si conectas Apple Salud/HealthKit, Verxion lee solo masa corporal, totales diarios de pasos y entrenamientos (tipo, fecha, duración y, cuando están disponibles, distancia y energía activa). Se requieren a la vez la autorización de iOS del dispositivo y una elección de métricas separada y ligada a la cuenta. Los identificadores de muestras/entrenamientos y marcadores de borrado se usan para evitar duplicados y reflejar cambios.
- Nutrición: planes, comidas, recetas, alimentos, agua, suplementos, macros, adherencia y analíticas.
- Medidas e imágenes: peso, perímetros, composición y progreso corporal, imágenes de seguimiento o proyección, avatar e imágenes de instrucción de ejercicios; además de tipo, tamaño, ruta, miniatura y metadatos de vídeo enlazado.
- Conversaciones e IA: títulos, mensajes, respuestas, resúmenes, partes de mensajes, resultados de herramientas, metadatos de adjuntos, modelo y proveedor elegidos, tokens utilizados, coste estimado, límites de uso y estado de finalización. Cuando confirmas una imagen o PDF, sus bytes se envían inline con ese turno a través del harness al proveedor elegido; la conversación guardada conserva metadatos/una referencia, no esos bytes. Las hojas de cálculo compatibles se convierten a texto/Markdown y ese contenido extraído sí persiste como parte del mensaje. No existe un servicio separado de subida. Las claves BYOK viajan en la solicitud y no deben persistirse ni registrarse en Verxion.
- Coaching: perfil del coach, relaciones e invitaciones, scopes, asignaciones, biblioteca, medidas, monitorización y notas del coach sobre el cliente.
- Social: perfil de atleta, biografía, avatar, etiquetas, visibilidad, métricas mostradas, follows, solicitudes, blocks, mutes, feed y vistas de perfil. Para limitar duplicados de vistas puede tratarse un hash de IP.
- API, OAuth y MCP: nombres y hashes de claves API, prefijos, uso, clientes OAuth, redirect URIs, scopes, tokens, consentimientos, idempotencia, herramientas ejecutadas y auditoría de acceso.
- Analítica y diagnóstico: si eliges permitir PostHog, recibe un identificador seudónimo generado por el proveedor, eventos de un catálogo cerrado y propiedades acotadas de tipo enum, booleano, conteo o duración, como proveedor de acceso, idioma, progreso de onboarding y estado de interacción sin contenido. No recibe email, nombre, texto libre, género, fecha de nacimiento, objetivos, experiencia, sistema de medidas ni eventos de salud, entrenamiento o nutrición. La analítica nativa no identifica la cuenta. La autocaptura, páginas vistas, eventos de ciclo de vida, excepciones automáticas y grabación de sesión están desactivadas cuando el SDK aplicable lo permite. Sentry trata por separado errores, trazas y rendimiento filtrados en web, servidor y móvil para seguridad y diagnóstico.
- Comunicaciones y feedback: email, preferencias de comunicación, entregas, rebotes, lista de espera, categoría y texto libre de feedback y mensajes de soporte.
- Facturación, si se habilita: tienda, identificadores de compra o RevenueCat, producto, entitlement, renovación, precio, moneda, incidencias y eventos de suscripción.
- Datos técnicos y seguridad: request ID, timestamps, estado de rate limit, dirección IP o hash cuando resulte necesario, user agent, eventos de seguridad, registros de eliminación/exportación y logs operativos minimizados.
- Almacenamiento y superficies del dispositivo móvil: pueden guardarse en el dispositivo material de autenticación, una clave de proveedor BYOK, preferencias y cursores opacos de sincronización HealthKit, borradores de onboarding, elección de analítica, preferencias de interfaz, temporizadores locales e identificadores de notificaciones. Los secretos y determinados valores ligados a la cuenta usan SecureStore respaldado por el llavero de iOS; otras utilidades del dispositivo pueden usar almacenamiento local de la app. Se copian snapshots de solo lectura al App Group de iOS para que WidgetKit muestre resúmenes de hoy, nutrición, entrenamiento y consistencia. Las notificaciones locales y Live Activities pueden mostrar recordatorios, estado de temporizador/sesión o que una respuesta de IA está lista en superficies del sistema según tus ajustes de iOS.
Determinados datos revelan o permiten inferir salud y son categorías especiales del artículo 9 RGPD. Algunos campos sensibles se protegen además con cifrado a nivel de aplicación mediante una clave por usuario envuelta por AWS KMS en eu-north-1; los proveedores de infraestructura aplican también cifrado de transporte y almacenamiento. Esta medida no convierte los datos personales en anónimos.
3. Finalidades y bases jurídicas
| Finalidad | Base del artículo 6 RGPD | Condición adicional para datos de salud |
|---|---|---|
| Crear cuenta, autenticar, onboarding y prestar el servicio solicitado | Art. 6.1.b, ejecución del contrato | Art. 9.2.a, consentimiento explícito cuando intervengan datos de salud |
| Registrar y analizar entrenamiento, nutrición, medidas, bienestar, descanso e imágenes | Art. 6.1.b | Art. 9.2.a, consentimiento explícito |
| Guardar conversaciones y ejecutar el asistente, herramientas y resúmenes | Art. 6.1.b | Art. 9.2.a cuando el contenido contenga o infiera salud |
| Conectar clientes MCP, OAuth, API y apps elegidas por el usuario | Art. 6.1.b; Art. 6.1.f para seguridad y auditoría | Art. 9.2.a antes de exponer datos de salud dentro del scope autorizado |
| Coaching y acceso del coach dentro de la relación y scopes activos | Art. 6.1.b | Art. 9.2.a del cliente para sus datos de salud |
| Perfil público y funciones sociales opcionales | Art. 6.1.a, consentimiento; Art. 6.1.f para prevención de abuso | Art. 9.2.e solo respecto de datos que el propio usuario haya hecho manifiestamente públicos; en otros casos Art. 9.2.a |
| Analítica opcional de producto mediante PostHog | Art. 6.1.a, consentimiento | Art. 9.2.a si un evento o atributo revela o permite inferir salud |
| Diagnóstico, seguridad, prevención de fraude, rate limit y auditoría | Art. 6.1.f, interés legítimo en proteger usuarios y sistemas; Art. 6.1.c cuando exista obligación legal | Minimización y exclusión de contenido de salud; si fuera imprescindible tratarlo, Art. 9.2.f para reclamaciones o Art. 9.2.a, según el caso |
| Email transaccional y soporte | Art. 6.1.b; Art. 6.1.f para gestionar solicitudes | No se solicita incluir salud; si el usuario la incluye, se limita a tramitar su solicitud bajo Art. 9.2.a explícito por iniciativa del usuario o Art. 9.2.f cuando sea necesario para una reclamación |
| Lista de espera y comunicaciones promocionales | Art. 6.1.a, consentimiento, revocable en cada comunicación | No se solicitan datos de salud |
| Facturación, compras y contabilidad | Art. 6.1.b y Art. 6.1.c | No se solicitan datos de salud |
| Derechos, cumplimiento, prueba de consentimientos y defensa de reclamaciones | Art. 6.1.c y Art. 6.1.f | Art. 9.2.f cuando sea necesario |
Los intereses legítimos de seguridad comprenden prevenir accesos no autorizados, investigar incidentes, mantener integridad, limitar abuso y defender reclamaciones. Puedes solicitar información sobre la ponderación y oponerte; evaluaremos tus circunstancias.
El consentimiento de salud es específico, informado, versionado y retirable. Retirarlo no afecta al tratamiento anterior, pero detiene nuevos tratamientos basados en él y puede desactivar funciones incompatibles con la retirada. La mera aceptación de esta Política no equivale a dicho consentimiento.
4. IA, MCP y decisiones automatizadas
Verxion no adopta decisiones exclusivamente automatizadas que produzcan efectos jurídicos o te afecten de modo similarmente significativo en el sentido del artículo 22 RGPD.
Hay dos flujos principales:
- Cliente MCP elegido por ti. El cliente llama a Verxion dentro de scopes OAuth. Su proveedor trata lo que reciba bajo su propio contrato y normalmente como responsable independiente.
- Asistente de Verxion con BYOK. El mensaje y contexto transitan por el harness de Verxion en el EEE y se remiten al proveedor que eliges —OpenAI, Anthropic, Google u OpenRouter— con tu propia clave. Verxion guarda la conversación cifrada según esta Política, pero no persiste la clave BYOK ni utiliza el contenido para entrenar modelos propios. Si eliges OpenRouter, este puede enrutar a otro proveedor; Verxion solicita enrutado sin entrenamiento y con retención cero cuando la API lo permite.
La interfaz te informa, como máximo al inicio de la interacción, de que hablas con IA y muestra el proveedor/modelo y el contexto aplicable. Antes de enviar un adjunto debes confirmarlo expresamente. Las respuestas son sugerencias revisables, no diagnóstico ni instrucciones profesionales. Verxion no publica actualmente respuestas de IA en una superficie pública por tu cuenta; cualquier función futura de publicación o generación sujeta a marcado conforme al Reglamento (UE) 2024/1689 requerirá una revisión técnica y jurídica previa a su activación.
Si se habilita búsqueda web, el texto necesario de la consulta puede llegar al socio de búsqueda del proveedor BYOK. No habilitaremos créditos LLM gestionados con una clave de Verxion sin revisar roles, firmar el DPA aplicable y actualizar esta Política.
5. Origen de los datos
Obtenemos datos directamente de ti, de tu dispositivo y uso, de Apple o Google al iniciar sesión, de apps o clientes MCP que autorizas y de proveedores públicos consultados mediante una función. Si activas Apple Salud, HealthKit en tu dispositivo es la fuente de las muestras descritas arriba. Verxion no las lee antes de que lo permitan tanto la autorización del dispositivo como la elección explícita de métricas de la cuenta actual, y limita el histórico al periodo desde tu registro. Un coach puede aportar asignaciones, notas o medidas; otros usuarios solo podrán generar interacciones si la superficie social se habilita más adelante. Las tiendas pueden facilitar información de distribución o revisión; los eventos de facturación solo aplicarán si se habilitan pagos.
Cuando recibamos datos de otra fuente y el artículo 14 RGPD resulte aplicable, facilitaremos la información exigida dentro del plazo legal, salvo excepción válida.
6. Destinatarios y roles
No vendemos datos personales ni los utilizamos para publicidad comportamental de terceros.
Los encargados que pueden tratar datos por instrucciones de Verxion incluyen Railway, AWS, Sentry, Upstash, Resend, Vercel, Cloudflare y, únicamente después de una elección vigente y persistida de analítica opcional, PostHog. La lista actualizada, finalidad, región, mecanismo de transferencia y enlaces contractuales figuran en Sub-encargados.
Actúan normalmente como responsables independientes para sus propios fines: Apple y Google en autenticación; proveedores BYOK y clientes MCP elegidos por ti; OpenFoodFacts; YouTube, Vimeo, TikTok o Instagram al resolver un enlace; tiendas de aplicaciones; y coaches respecto de su servicio profesional cuando determinen sus propios fines. La calificación puede variar según el flujo; si Verxion actúa por instrucciones documentadas de un coach u organización, se formalizará el acuerdo del artículo 28 correspondiente.
7. Transferencias internacionales
El código y la configuración actual priorizan regiones del EEE: Railway está configurado en EU West, AWS KMS en eu-north-1, Sentry en su región UE, Resend en Irlanda y PostHog en su endpoint UE. Upstash está configurado en Londres. La región real, acceso de soporte, subencargados y retención deben verificarse en cada cuenta viva y acuerdo ejecutado antes del lanzamiento.
Entidades estadounidenses como Vercel, Resend, Cloudflare, PostHog o determinados proveedores pueden acceder desde fuera del EEE o utilizar subencargados globales. La decisión de adecuación, Cláusulas Contractuales Tipo, DPA y medidas suplementarias aplicables dependen de los términos ejecutados y la configuración viva. Verxion debe confirmar y registrar el mecanismo antes de habilitar la transferencia; puedes solicitar información sobre garantías ya confirmadas en [email protected].
Los proveedores o clientes que eliges bajo tu propio contrato pueden efectuar sus propias transferencias internacionales; revisa sus políticas antes de autorizarlos.
8. Retención
| Categoría | Criterio o plazo |
|---|---|
| Cuenta, perfil, conversaciones, entrenamiento, nutrición, medidas, coaching y contenido social | Mientras la cuenta o el contenido permanezcan activos; antes si lo eliminas, retiras el consentimiento y procede borrarlo, o finaliza la finalidad |
| Tokens OAuth y sesiones expiradas | Hasta 30 días después de expirar o revocarse; las cookies de sesión tienen su propia duración técnica |
| Claves de idempotencia y rate limit | Normalmente hasta 24 horas |
| Auditoría de acceso | 30 días, salvo preservación limitada por incidente o reclamación |
| Eventos de uso/coste | Mientras sean necesarios para mostrar consumo, aplicar límites y resolver disputas; como máximo durante la cuenta más el plazo legal de reclamación aplicable |
| Conversaciones | Hasta que elimines la conversación o la cuenta; los resúmenes se actualizan al compactar contexto |
| Adjuntos enviados a IA | Los bytes de imágenes/PDF son transitorios durante el turno confirmado y solo su referencia/metadatos siguen el plazo de la conversación. El texto/Markdown extraído de una hoja compatible persiste dentro del mensaje hasta eliminar la conversación o la cuenta |
| Borrador local de onboarding | Máximo 90 días, hasta completarlo/cerrar sesión o hasta que cambie la versión de consentimiento, lo que ocurra antes |
| Secretos móviles y datos del dispositivo ligados a la cuenta | Hasta desconectar el proveedor/función correspondiente, cerrar sesión o eliminar la cuenta y ejecutar la limpieza local, o desinstalar la app; las preferencias puramente del dispositivo, como idioma y último proveedor de acceso, pueden permanecer |
| Estado de notificaciones, Live Activities y widgets | Hasta que se ejecuta, descarta/cancela, caduca, se reemplaza por un snapshot nuevo o se ejecuta la limpieza de datos del dispositivo ligados a la cuenta |
| Feedback | El feedback pendiente se elimina a los 730 días desde el envío; el resuelto, a los 730 días desde la resolución. Una retención legal vigente aplaza el borrado. Soporte se conserva solo mientras sea necesario para gestionar la solicitud y defender reclamaciones |
| Sentry | Según el periodo de retención del proyecto vivo, que debe confirmarse en el registro de lanzamiento |
| PostHog opcional | Solo mientras exista una elección vigente y según la retención del proyecto vivo. La retirada detiene nuevos eventos y reinicia la identidad local del proveedor; la supresión o expiración histórica sigue la configuración y controles confirmados del proveedor |
| URLs de descarga de exportaciones | 15 minutos |
| Registros de jobs de exportación | Los jobs terminales pasan a ser elegibles para purga a los 30 días mediante una tarea idempotente; los artefactos caducados se eliminan conforme a su vencimiento. La cadencia del scheduler de producción se verifica en operaciones de lanzamiento |
| Evidencia de Términos, información de Privacidad, consentimientos y eliminación | Durante la cuenta y hasta seis años después cuando resulte necesario para cumplimiento y defensa, seudonimizada cuando sea posible. La evidencia de eliminación vencida solo se purga cuando todos los jobs externos asociados están resueltos |
| Lista de espera/promociones | Hasta retirada, baja, fin de campaña o dos años sin interacción |
| Facturas y registros contables | Plazos tributarios, contables y de reclamación exigibles |
| Cuentas inactivas | Objetivo de purga tras 24 meses de inactividad y aviso previo de 30 días; si la automatización no está activa, se aplicará revisión manual conforme a este criterio |
Al eliminar una cuenta, la base de datos ejecuta un borrado transaccional y conserva solo la evidencia limitada que deba sobrevivir. Los objetos externos se eliminan mediante tareas con reintento; la purga de la evidencia se aplaza y genera un conteo operativo si queda algún job pendiente o fallido. Las copias de seguridad, si existen, quedan aisladas, no se reintroducen en producción salvo recuperación y se sobrescriben conforme al ciclo del proveedor; la destrucción de la clave por usuario vuelve ilegibles los campos cifrados incluidos en copias anteriores.
9. Derechos
Puedes ejercer:
- acceso y obtención de una copia;
- rectificación;
- supresión;
- limitación;
- oposición a tratamientos basados en interés legítimo;
- portabilidad de los datos facilitados, cuando proceda;
- retirada de cualquier consentimiento;
- derecho a no ser objeto de decisiones exclusivamente automatizadas con efectos jurídicos o similares.
La app permite descargar una exportación JSON, eliminar la cuenta, retirar consentimiento de salud, rechazar o retirar analítica opcional y revocar sesiones/apps. Para cualquier derecho escribe a [email protected]. Podemos pedir información proporcionada para verificar identidad. Responderemos normalmente en un mes, ampliable en los supuestos legales, e informaremos de cualquier ampliación.
Puedes reclamar ante la Agencia Española de Protección de Datos o ante la autoridad de tu residencia o lugar de la presunta infracción.
10. Datos obligatorios y consecuencias
Email, autenticación, aceptación contractual y los campos mínimos marcados en onboarding son necesarios para crear y operar una cuenta. El consentimiento de salud es voluntario, pero sin él no pueden prestarse las funciones que tratan esas categorías. Perfil público, coaching, imágenes, IA, analítica opcional y la mayoría de registros son voluntarios. Cada pantalla debe distinguir datos obligatorios y opcionales.
11. Menores
El servicio no se dirige a menores de 14 años. Entre 14 y 17 años, el tratamiento basado en su consentimiento solo será válido en los términos del artículo 7 LOPDGDD y siempre que no exista un acto para el que la ley exija asistencia de representantes legales. Si detectamos una cuenta creada sin capacidad o autorización suficiente, la restringiremos y eliminaremos los datos cuando proceda.
12. Seguridad
Aplicamos separación de scopes, control de relaciones coach-cliente, cifrado en tránsito, cifrado de campos sensibles, claves por usuario, filtrado de PII en observabilidad, logs de auditoría, rate limiting, revocación y comprobaciones de borrado. Ninguna medida elimina todo riesgo; comunica sospechas a [email protected].
13. Cookies y almacenamiento local
Consulta la Política de Cookies para conocer cookies, localStorage, sessionStorage, analítica y controles. El almacenamiento o acceso no estrictamente necesario requiere consentimiento previo conforme a la LSSI.
En iOS, SecureStore respaldado por el llavero, el almacenamiento local y el App Group soportan las funciones móviles de la sección 2. Widgets, notificaciones y Live Activities pueden verse en pantalla de inicio, bloqueo o Dynamic Island según los ajustes del sistema. La autorización HealthKit pertenece al dispositivo y se gestiona en Ajustes de iOS; cerrar sesión o apagar la sincronización de Verxion no la revoca. Los interruptores ligados a la cuenta detienen nuevas importaciones y el control de retirada de la app registra la retirada del consentimiento de salud y apaga todas las métricas. Ninguna acción elimina automáticamente datos ya importados; puedes ejercer supresión o eliminar la cuenta por separado.
14. Cambios
Publicaremos la fecha y versión de los cambios. Una modificación material se notificará de forma proporcionada. Podemos solicitar nueva aceptación de los Términos, confirmar que has recibido la información de Privacidad actualizada o solicitar un nuevo consentimiento específico cuando sea necesario; el reconocimiento de esta Política no es consentimiento general para tratar datos.