Parte A

Política de Privacidad

Versión privacidad@1.0 · última actualización: 18 de septiembre de 2026

Idioma: castellano. Si Fitway se ofrece también en alemán u otros idiomas, esta política debe traducirse y publicarse en cada uno.

1. Responsable del tratamiento

Responsable: Luis Inestal (Fitway)

Dirección: Collenbachstraße 6, 40476 Düsseldorf, Alemania

Contacto para asuntos de privacidad: luisinestal@hotmail.com

Número de identificación fiscal / registro: Pendiente de alta fiscal.

Fitway es la plataforma tecnológica que conecta a nutricionistas profesionales con sus clientes. El responsable del tratamiento de los datos personales gestionados a través de la aplicación es la persona o entidad indicada arriba, establecida en Alemania. Una parte relevante de los usuarios (nutricionistas y sus clientes) reside en España. El RGPD se aplica de forma uniforme en ambos países; las secciones 11 (Reclamaciones) y, en la Parte B, la de Ley aplicable y jurisdicción, explican cómo se articula esta situación transfronteriza.

2. Qué datos recogemos

Distinguimos entre datos de cuenta (de cualquier usuario) y datos de salud (específicos de la relación nutricional), porque estos últimos reciben protección reforzada por el artículo 9 del RGPD.

  • Datos de identificación y cuenta: nombre, apellidos, email, contraseña (cifrada), foto de perfil, rol (nutricionista o cliente).
  • Datos de salud y nutrición (categoría especial, art. 9 RGPD): peso, altura, objetivos, mediciones corporales, fotos de progreso, dietas y planes alimenticios, registros de comidas, anamnesis, notas del profesional, historial de entrenamiento.
  • Comunicaciones: mensajes entre nutricionista y cliente dentro de la app.
  • Documentos: PDFs e imágenes que el nutricionista o el cliente suban (planes, informes, análisis).
  • Datos de facturación: estado de pago de la suscripción del nutricionista (al día / pendiente). Actualmente Fitway no almacena datos de tarjeta: el cobro se gestiona de forma manual (transferencia o Bizum). Si en el futuro se integra una pasarela de pago (por ejemplo, Stripe), los datos de tarjeta serán procesados directamente por esa pasarela, no por Fitway, y esta sección se actualizará.
  • Datos técnicos y de seguridad: dirección IP, fecha y hora de acceso, dispositivo, resultado de los intentos de inicio de sesión (para prevenir accesos no autorizados).

3. Con qué finalidad tratamos estos datos

  • Prestar el servicio: permitir que el nutricionista gestione a sus clientes y que el cliente acceda a su plan, progreso y comunicación con su profesional.
  • Seguridad de la cuenta: detectar y notificar accesos sospechosos, gestionar el restablecimiento de contraseñas.
  • Facturación: gestionar el cobro de la suscripción del nutricionista y el cálculo de la comisión por cliente.
  • Mejora del servicio y soporte técnico.
  • Cumplimiento de obligaciones legales (por ejemplo, fiscales o ante requerimiento de autoridad competente).

4. Base legal del tratamiento

Para los datos de cuenta e identificación, la base legal es la ejecución del contrato de prestación del servicio (art. 6.1.b RGPD).

Para los datos de salud, al tratarse de categoría especial, la base legal es el consentimiento explícito del titular (art. 9.2.a RGPD). En la práctica, esto exige una casilla independiente en el registro, específica para datos de salud, sin premarcar, separada de la aceptación general de estos términos — aceptar «los términos» en bloque no vale como consentimiento explícito para este tipo de dato.

5. Quién tiene acceso a los datos (encargados del tratamiento)

Los datos se alojan y procesan con la ayuda de los siguientes proveedores, que actúan como encargados del tratamiento bajo contrato:

  • Supabase (base de datos y almacenamiento de archivos) — región Frankfurt, Alemania (UE). Contrato de encargo (DPA) vigente conforme al art. 28 RGPD desde el momento en que se aceptaron sus condiciones de servicio.
  • Vercel (alojamiento y ejecución de la aplicación) — empresa estadounidense (Vercel Inc.). Su DPA (vercel.com/legal/dpa) se apoya en Cláusulas Contractuales Tipo para las transferencias fuera de la UE.
  • Resend (envío de emails transaccionales y de notificación) — empresa estadounidense. Revisar su página de condiciones (resend.com) para confirmar el DPA vigente antes de activarlo en producción.

No se venden ni ceden datos a terceros con fines comerciales o publicitarios.

6. Transferencias internacionales

Al usar proveedores con sede en EE. UU. (Vercel, Resend), los datos pueden procesarse fuera del Espacio Económico Europeo. La garantía habitual para esto son las Cláusulas Contractuales Tipo de la Comisión Europea, incluidas en los DPA de ambos proveedores.

7. Plazo de conservación

  • Datos de cuenta: mientras la cuenta esté activa, y hasta 30 días tras la baja, salvo obligación legal de conservación mayor.
  • Datos de salud: se eliminan al darse de baja el cliente o el nutricionista, salvo que exista obligación legal de conservarlos por más tiempo.
  • Registros de acceso (seguridad): 90 días.
  • Datos de facturación: 8 años desde el fin del año natural en que se emitió la factura (art. 147 AO y art. 257 HGB, normativa fiscal alemana vigente desde el 1 de enero de 2025).

8. Derechos del usuario

Cualquier usuario puede ejercer, respecto a sus propios datos, los siguientes derechos: acceso, rectificación, supresión («derecho al olvido»), portabilidad, limitación y oposición al tratamiento, y a no ser objeto de decisiones automatizadas que le afecten significativamente (Fitway no utiliza este tipo de decisiones).

Estos derechos pueden ejercerse directamente desde la aplicación (exportación y borrado de cuenta disponibles en el panel de administración y, para el propio usuario, en su configuración de cuenta), o escribiendo a luisinestal@hotmail.com.

El cliente cuyo nutricionista da de baja su cuenta también conserva estos derechos de forma independiente.

9. Seguridad

  • Cifrado en tránsito (HTTPS/TLS) y en reposo.
  • Row Level Security (RLS) activada en la base de datos: cada tabla deniega el acceso por defecto a claves públicas.
  • Control de acceso por roles: un nutricionista solo puede ver los datos de sus propios clientes; un cliente solo ve los suyos; el administrador solo ve datos agregados, no fichas de salud individuales.
  • Contraseñas almacenadas con hash (bcrypt), nunca en texto plano.
  • Registro de accesos e intentos fallidos de inicio de sesión, con notificación al usuario.

10. Menores de edad

Fitway está dirigido a personas mayores de edad. Tanto los nutricionistas como los clientes que registren una cuenta declaran ser mayores de 18 años.

11. Reclamaciones — España y Alemania

El responsable del tratamiento está establecido en Alemania; una parte relevante de los usuarios reside en España. El RGPD es una norma única en toda la UE, por lo que el contenido de este derecho no cambia de un país a otro — lo que varía es ante qué autoridad se ejerce.

  • Mecanismo de «ventanilla única» (one-stop-shop, art. 56 RGPD): al estar el responsable establecido en Alemania, la autoridad alemana competente por el establecimiento principal actúa como autoridad líder para cuestiones transfronterizas.
  • El usuario en España puede, en cualquier caso, presentar su reclamación directamente ante la Agencia Española de Protección de Datos (AEPD), que la tramitará coordinándose con la autoridad alemana si corresponde. No es necesario dirigirse primero a Alemania.

12. Cambios en esta política

Esta política puede actualizarse. Se notificará a los usuarios de cualquier cambio sustancial con antelación razonable.

Fitway | nutrición · @fitway.nutricion
Datos de salud cifrados y tratados conforme al RGPD