Documento legal · Versión 1.1
Política de privacidad
Última actualización: 22 de junio de 2026
English summary
FAHYBRID is a coaching platform operated by the FAHYBRID team (Spain, EU). We process health, training, and biometric data — including data sourced from Garmin Connect (Health & Activity APIs), COROS, WHOOP, Amazfit (Zepp / Huami), Apple HealthKit, and Concept2 PM5 — under Art. 6(1)(a) and Art. 9(2)(a) GDPR (explicit consent) for the sole purpose of athletic coaching. Data is stored encrypted in the EU (Neon Postgres, Frankfurt). Users can revoke consent and request erasure at any time at hello@fahybrid.com. Wearable disconnections (Garmin, COROS, WHOOP, Amazfit) are honoured within 30 days; OAuth tokens are destroyed immediately upon disconnection. WHOOP data is fetched on demand and not retained long-term, per WHOOP's API terms. Full policy below in Spanish.
En FAHYBRID tomamos en serio tu privacidad. Esta política explica qué datos recogemos, por qué los recogemos, cómo los protegemos y los derechos que tienes sobre ellos. Está redactada para que la entiendas — si algo no te queda claro, escríbenos a hello@fahybrid.com.
1. Quién es el responsable
El responsable del tratamiento es la entidad que opera FAHYBRID. La identificación legal completa (razón social, forma jurídica, NIF y domicilio) se incorporará en cuanto se constituya la entidad operadora; para cualquier asunto de privacidad o ejercicio de derechos, escríbenos a hello@fahybrid.com. Tu entrenador de referencia dentro de la plataforma es Pablo (Fabrik Training Club, Barcelona), que actúa como destinatario de los datos que tú decides compartir con él para tu coaching.
Datos de contacto:
- Privacidad y RGPD: hello@fahybrid.com
- Asuntos legales: hello@fahybrid.com
- Jurisdicción: España. Legislación aplicable: RGPD (UE 2016/679) y LOPDGDD.
2. Qué datos recogemos
Solo recogemos lo necesario para tu coaching. Nada de scraping de tu vida digital, nada de scopes especulativos. Concretamente:
2.1 Datos personales básicos
- Nombre y apellidos.
- Correo electrónico (Apple ID privado relay aceptado).
- Fecha de nacimiento.
- Sexo biológico (relevante para la prescripción de entrenamiento y umbrales fisiológicos).
- Altura y peso (medida y actualizable por ti).
- Idioma e idioma preferido para la app.
2.2 Datos atléticos y de rendimiento
- Marcas personales (1RM en sentadilla, peso muerto, press, etc.).
- Tiempos de carrera por distancias (1km, 5km, 10km, half, marathon, etc.).
- Historial HYROX (estaciones, splits, posición, evento).
- VO₂máx, umbrales de lactato, FTP cuando los aportas o se calculan.
- Tests específicos del coach (carga máxima en sled, tiempos en wall balls, etc.).
2.3 Datos biométricos y de recuperación (categoría especial — Art. 9 RGPD)
Solo se procesan con tu consentimiento explícito activo, que puedes retirar en cualquier momento. Incluyen:
- Frecuencia cardíaca en reposo y durante esfuerzo.
- Variabilidad de la frecuencia cardíaca (HRV) y su tendencia respecto a tu baseline.
- Datos de sueño (duración, fases, calidad).
- Body Battery / nivel de recuperación, Training Load, Training Status, HRV Status (cuando provienen de Garmin).
- VO₂máx estimado por el dispositivo.
- Saturación de oxígeno (SpO₂) y temperatura cuando el dispositivo las reporta.
- Peso, masa magra y composición corporal cuando la sincronizas.
2.4 Datos de entrenamiento
- Sesiones completadas: ejercicios, series, repeticiones, kilos, tiempos.
- Datos de actividad importados (FIT, TCX, GPX): GPS, ritmo, cadencia, potencia, vueltas (laps).
- RPE (esfuerzo percibido) y notas que tú escribes.
- Check-in matutino: sueño percibido, energía, dolor, estado emocional.
- Datos de remo Concept2 PM5 cuando lo conectas (cuando esté disponible).
2.5 Comunicaciones
- Mensajes que intercambias con Pablo en el chat de la app.
- Notas que el coach añade sobre ti (visibles para él, también para ti).
- Correos transaccionales (verificación, recordatorios, alertas).
2.6 Datos técnicos del dispositivo
- Modelo de iPhone, versión de iOS, idioma del sistema.
- Modelo del wearable conectado (Garmin, COROS, WHOOP, Amazfit, Apple Watch).
- Identificadores opacos de sesión (no compartidos con redes publicitarias).
- Logs técnicos de errores (sin contenido personal).
3. Para qué los usamos
Cada dato se procesa con una finalidad concreta y verificable:
- Prescripción y adaptación del entrenamiento. Pablo y el motor de periodización usan tus datos para planificar y adaptar tus bloques de entrenamiento.
- Detección temprana de fatiga acumulada. Body Battery, HRV Status, Training Status y check-in matutino alimentan un modelo que avisa al coach antes de que un sobreentrenamiento se convierta en lesión.
- Análisis de competición HYROX. Los splits por estación se mapean a tus laps de Garmin para calcular fatiga por estación (sled push, burpee broad jump, wall balls, etc.).
- Comunicación contigo. Mensajería con tu coach, recordatorios de sesión, notificaciones de cambio de plan.
- Seguridad y operación de la plataforma. Detectar fraude, abuso, accesos no autorizados.
Lo que NO hacemos: no vendemos datos, no los cedemos a redes publicitarias, no los usamos para entrenar modelos de IA ajenos a tu coaching, no creamos perfiles comerciales con ellos.
4. Base legal del tratamiento
- Consentimiento explícito (Art. 6(1)(a) y Art. 9(2)(a) RGPD) para datos de salud, biométricos y recuperación. Te lo solicitamos antes de procesar estos datos y puedes retirarlo en cualquier momento.
- Ejecución del contrato (Art. 6(1)(b) RGPD) para los datos necesarios para prestarte el servicio de coaching (perfil, sesiones, mensajes).
- Obligación legal (Art. 6(1)(c) RGPD) para conservación contable y fiscal de pagos.
- Interés legítimo (Art. 6(1)(f) RGPD) para seguridad de la plataforma y prevención de fraude, siempre proporcionado y revisable.
5. Encargados del tratamiento (proveedores)
Trabajamos con un número reducido de proveedores de infraestructura, todos con contrato DPA firmado y, salvo casos justificados, con datos en la UE:
- Neon (base de datos Postgres). Región aws-eu-central-1 (Frankfurt, Alemania). Cifrado en reposo por defecto. Aquí vive todo tu perfil, sesiones y métricas normalizadas.
- Vercel (hosting de la app web y funciones serverless). Funciones desplegadas en región europea. Variables de entorno cifradas. No persisten datos personales en disco.
- Resend (envío de email transaccional). Verificación de cuenta y alertas. Acceso solo al email y al contenido del correo enviado.
- Stripe (procesamiento de pagos). Procesa los datos de pago y facturación necesarios para tu suscripción; FAHYBRID no almacena números de tarjeta. Stripe puede tratar datos en EE. UU. bajo Cláusulas Contractuales Tipo (SCCs) / EU-US Data Privacy Framework.
- Garmin Connect Developer Program (Health & Activity APIs). Cuando conectas Garmin, autorizas que FAHYBRID reciba tus datos de Garmin Connect mediante una conexión autorizada (OAuth). Garmin actúa como fuente de origen; FAHYBRID los almacena cifrados en la UE. Puedes revocar la conexión desde Garmin Connect o desde la app — tus datos derivados de Garmin se eliminan en un máximo de 30 días tras la deregistración. Consulta la Política de privacidad de Garmin Connect en garmin.com/privacy/connect.
- COROS, WHOOP y Amazfit (plataforma Zepp / Huami). Si conectas uno de estos wearables, autorizas mediante OAuth 2.0 que FAHYBRID reciba tus datos de entrenamiento, sueño, frecuencia cardíaca y recuperación desde la nube del fabricante. Cada proveedor actúa como fuente de origen; FAHYBRID almacena los datos cifrados en la UE y no comparte tu información con ellos más allá de lo necesario para la conexión. Puedes revocar la conexión en cualquier momento desde la app o desde la cuenta del fabricante; tus datos derivados se eliminan en un máximo de 30 días tras la desconexión y los tokens OAuth se destruyen de inmediato.
- WHOOP — tratamiento específico. Conforme a los términos de la API de WHOOP, no conservamos copias permanentes de los datos de WHOOP: se consultan bajo demanda para tu coaching y se purgan al desconectar; los datos de WHOOP no se incluyen en el archivado de 12 meses descrito en la sección de conservación.
- Apple HealthKit. Apple HealthKit funciona en tu propio iPhone: FAHYBRID solo recibe los datos que tú apruebas explícitamente sincronizar. Apple no actúa como encargado externo en el sentido tradicional — controla tu dispositivo, tú controlas la sincronización.
- Proveedor de modelos de lenguaje (LLM). Algunas funciones del coach usan un proveedor de IA para resumir notas o redactar borradores, bajo contrato de encargado de tratamiento (DPA) con compromiso de no entrenar modelos con tus datos. Se envían únicamente los datos necesarios para esa función.
No compartimos tus datos con anunciantes, redes sociales, brokers de datos ni con terceros fuera de esta lista.
6. Cómo los protegemos
- Cifrado en tránsito: TLS en todas las conexiones cliente ↔ servidor y servidor ↔ proveedores.
- Cifrado en reposo: Neon Postgres con cifrado AES-256 gestionado. Tokens OAuth (Garmin, COROS, WHOOP, Amazfit, Apple) cifrados a nivel de columna con AES-256-GCM y clave gestionada por entorno.
- Separación de entornos: mantenemos separados los entornos de producción y de desarrollo.
- Control de acceso: el equipo accede mediante inicio de sesión seguro (SSO) y controles de acceso restringido. Pablo solo ve los datos de los atletas asignados a él.
- Sin secretos en logs. No registramos contenido personal, mensajes ni tokens en logs.
- Webhooks de Garmin verificados y procesados con idempotencia para evitar duplicados y replay.
Si detectamos una brecha de seguridad que afecte a tus datos personales, te notificaremos sin demora indebida (Art. 34 RGPD) y comunicaremos la brecha a la autoridad de control (AEPD) en un máximo de 72 horas conforme al Art. 33 RGPD.
7. Cuánto tiempo conservamos tus datos
- Mientras seas atleta activo: conservamos tu historial completo de entrenamiento y biométrico para que el plan tenga continuidad.
- 12 meses tras dar de baja la suscripción: conservamos los datos en modo archivado por si decides reactivar; siguen cifrados y sin uso activo.
- Tras 12 meses de baja: eliminamos tus datos personales y de salud de forma permanente, salvo que nos pidas expresamente borrarlos antes (en cuyo caso lo hacemos en un máximo de 30 días).
- Datos derivados de wearables (Garmin, COROS, WHOOP, Amazfit) tras desconexión: al desconectar o al recibir el evento de deregistración detenemos de inmediato toda ingestión y procesamiento de nuevos datos de ese proveedor; los datos ya almacenados se eliminan en un máximo de 30 días y los tokens OAuth se destruyen inmediatamente. Los datos de WHOOP no se archivan y se purgan al desconectar (ver sección de proveedores).
- Datos contables (facturas, pagos): conservados durante el período legalmente exigido en España (hasta 6 años para libros y registros mercantiles, Art. 30 Código de Comercio).
8. Tus derechos (RGPD)
Tienes derecho a:
- Acceso (Art. 15): obtener confirmación de qué datos tuyos tratamos y una copia.
- Rectificación (Art. 16): corregir datos inexactos.
- Supresión (Art. 17): pedir el borrado de tus datos cuando ya no sean necesarios o retires el consentimiento.
- Limitación del tratamiento (Art. 18): pedir que pausemos el uso mientras se resuelve una disputa.
- Portabilidad (Art. 20): recibir tus datos en formato estructurado y legible por máquina (JSON).
- Oposición (Art. 21): oponerte al tratamiento basado en interés legítimo.
- Retirada del consentimiento (Art. 7.3): retirar el consentimiento en cualquier momento, sin afectar la legalidad del tratamiento previo.
Para ejercer cualquiera de estos derechos, escríbenos a hello@fahybrid.com. Responderemos en un máximo de 30 días.
También tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) si crees que hemos tratado tus datos incorrectamente: www.aepd.es.
9. Cookies y almacenamiento local
FAHYBRID no usa cookies de seguimiento ni de publicidad. Solo usamos cookies técnicas estrictamente necesarias para la sesión:
- Cookie de sesión del coach (dashboard web): HttpOnly, Secure, SameSite=Lax, duración limitada a la sesión activa.
- En la app iOS, los tokens de sesión se guardan en el Keychain del sistema operativo, cifrados por iOS.
No usamos Google Analytics, Meta Pixel ni ninguna herramienta publicitaria de terceros.
10. Menores
FAHYBRID está diseñada para atletas mayores de 16 años. Si tienes entre 14 y 16 años, necesitamos el consentimiento expreso de uno de tus progenitores o tutores legales (Art. 8 RGPD y Art. 7 LOPDGDD). No procesamos datos de menores de 14 años bajo ninguna circunstancia. Si descubrimos que hemos recogido datos de un menor sin el consentimiento adecuado, los eliminaremos inmediatamente.
11. Transferencias internacionales
Tus datos se almacenan principalmente en la UE (Frankfurt). Algunos proveedores (proveedor LLM, Resend) pueden procesar datos en EE. UU. En esos casos, las transferencias se amparan en Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea y, cuando procede, en el EU-US Data Privacy Framework. Puedes pedirnos copia de las garantías aplicables.
12. Cambios en esta política
Si introducimos cambios materiales (nuevos proveedores, nuevas finalidades, cambios en la base legal), te avisaremos con al menos 30 días de antelaciónpor email y dentro de la app antes de que entren en vigor. Los cambios menores de redacción o aclaraciones se publicarán aquí con la fecha actualizada.
13. Contacto
Si tienes cualquier pregunta sobre esta política o sobre cómo tratamos tus datos, escríbenos:
- Privacidad y derechos RGPD: hello@fahybrid.com
- Asuntos legales generales: hello@fahybrid.com
Versión 1.1 · Publicada el 22 de junio de 2026.