1. Responsable del tratamiento
NORUSH Running Club (en adelante, «NORUSH» o «el Club»), club de running con sede en Sevilla, España.
Contacto para cualquier cuestión de privacidad y protección de datos: hola@socialkery.com
Esta política describe cómo tratamos los datos personales de las personas usuarias de la aplicación móvil NORUSH (disponible para iOS y Android), del panel de gestión y del sitio web norush.club.
2. Qué datos tratamos
- Datos de cuenta: nombre, dirección de email, contraseña (almacenada cifrada con hash bcrypt; nunca en claro) o, si te registras con Google, el identificador y email de tu cuenta de Google. Foto de perfil y biografía si decides añadirlas.
- Perfil deportivo y objetivos: datos físicos que introduces (por ejemplo altura, peso, edad), objetivos de entrenamiento y nutricionales (calorías y macronutrientes).
- Actividad de entrenamiento: planes asignados por tu entrenador, sesiones completadas, feedback y comentarios que registras.
- Nutrición: registros de comidas y su seguimiento, si usas esa funcionalidad.
- Eventos y asistencia: inscripciones a eventos del Club y registros de asistencia (por ejemplo mediante código QR).
- Compras y pagos: historial de compras en la app (suscripciones de entrenamiento, eventos de pago, productos del Club). No almacenamos los datos de tu tarjeta: el pago se procesa íntegramente por Stripe; nosotros guardamos únicamente la referencia de la transacción, el concepto y el importe.
- Notificaciones: el token técnico del dispositivo (Firebase Cloud Messaging) necesario para enviarte notificaciones push, si las activas.
- Datos técnicos mínimos: registros de servidor necesarios para operar y proteger el servicio (por ejemplo, marcas de tiempo de acceso). La app no incluye ningún SDK de publicidad y no rastrea tu actividad en otras apps o sitios web. Sí puede recoger datos de uso y de errores con fines de analítica de producto, pero solo si nos das tu consentimiento expreso (ver apartado 12).
La app no accede a tu ubicación GPS. Las ubicaciones que se muestran (por ejemplo, el punto de encuentro de un evento) son fijadas por el Club, no obtenidas de tu dispositivo.
3. Para qué y con qué base legal
| Finalidad | Base legal (RGPD) |
|---|---|
| Crear y gestionar tu cuenta, darte acceso a la app y a los servicios del Club | Ejecución del contrato (art. 6.1.b) |
| Prestar los servicios de entrenamiento y nutrición personalizados | Consentimiento explícito (art. 9.2.a) — ver sección 4 |
| Gestionar inscripciones, asistencia y compras (incluido el cobro vía Stripe) | Ejecución del contrato (art. 6.1.b) y obligaciones legales (art. 6.1.c, facturación) |
| Enviarte emails transaccionales (confirmación de cuenta, recuperación de contraseña, recibos, avisos de tu plan) | Ejecución del contrato (art. 6.1.b) |
| Enviarte notificaciones push sobre tu entrenamiento, eventos y novedades del Club | Consentimiento (art. 6.1.a) — puedes desactivarlas en cualquier momento |
| Seguridad, prevención de fraude y mantenimiento técnico del servicio | Interés legítimo (art. 6.1.f) |
No utilizamos tus datos para publicidad de terceros, no elaboramos perfiles con fines publicitarios y no vendemos datos personales.
4. Datos de salud y actividad física
Los datos de perfil físico, entrenamiento y nutrición pueden constituir datos relativos a la salud (categoría especial, art. 9 RGPD). Los tratamos exclusivamente para prestarte el servicio de entrenamiento y nutrición que solicitas, sobre la base de tu consentimiento explícito, que otorgas al introducirlos voluntariamente en la app. Puedes retirar ese consentimiento en cualquier momento dejando de usar esas funciones o eliminando tu cuenta (sección 8). Solo tu entrenador y el personal autorizado del Club acceden a estos datos.
5. Con quién compartimos datos
No cedemos tus datos a terceros con fines comerciales. Para operar el servicio empleamos los siguientes encargados de tratamiento:
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Amazon Web Services (AWS) | Alojamiento de la infraestructura y las imágenes | UE (Irlanda, eu-west-1) |
| MongoDB Atlas | Base de datos | UE |
| Stripe | Procesamiento de pagos | UE/EE. UU. |
| Google (Sign-In, Maps, Firebase) | Inicio de sesión con Google, mapas y notificaciones push | UE/EE. UU. |
| Brevo | Envío de emails transaccionales | UE |
6. Transferencias internacionales
Nuestra infraestructura principal está en la Unión Europea. Algunos proveedores (Stripe, Google) pueden tratar datos en Estados Unidos; en esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) y/o en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
7. Plazos de conservación
- Datos de cuenta y actividad: mientras tu cuenta esté activa.
- Tras eliminar tu cuenta: los datos se suprimen; conservamos únicamente lo imprescindible para obligaciones legales (por ejemplo, justificantes de pago a efectos fiscales, durante los plazos que marca la ley).
- Tokens de notificaciones: se eliminan al desactivar las notificaciones o eliminar la cuenta.
8. Eliminación de cuenta y datos
Desde la propia app: Mi perfil → Eliminar cuenta. La eliminación es efectiva de inmediato y borra tus datos personales conforme a la sección 7.
Por email: también puedes solicitarla escribiendo a hola@socialkery.com desde el email de tu cuenta. Atenderemos la solicitud en un máximo de 30 días.
9. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a hola@socialkery.com. Te responderemos en el plazo máximo de un mes.
Si consideras que no hemos tratado tus datos correctamente, tienes derecho a reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
10. Menores de edad
La app no está dirigida a menores de 14 años y no creamos cuentas para ellos de forma consciente. Si eres menor de 18, la participación en las actividades del Club puede requerir además la autorización de tus padres o tutores. Si detectamos una cuenta de un menor de 14 años, la eliminaremos.
11. Notificaciones push
Solo te enviamos notificaciones si las aceptas. Puedes desactivarlas en cualquier momento desde los ajustes de la app o del sistema operativo de tu dispositivo, sin que ello afecte al resto del servicio.
12. Analítica de uso (solo con tu permiso)
Para saber qué partes de NORUSH se usan y cuáles fallan, podemos recoger datos de uso de la app: qué pantallas abres, en qué paso abandonas la contratación de un plan y los errores que se producen. Esta recogida solo se activa si nos das tu consentimiento expreso desde el aviso que aparece dentro de la app; si no lo das, no se envía ningún dato y la app funciona igual. Puedes retirar tu consentimiento en cualquier momento desde Mi perfil → Privacidad, con el mismo esfuerzo con que lo diste.
Estos datos no incluyen tu nombre, tu correo electrónico ni ningún dato que te identifique. La única referencia que se envía es un identificador aleatorio del dispositivo, generado al aceptar y destruido al revocar, que no está asociado a tu cuenta. No utilizamos identificadores publicitarios ni tecnologías de seguimiento entre aplicaciones, y estos datos no se ceden ni se venden a terceros con fines publicitarios.
Encargados del tratamiento: PostHog (analítica de producto) y Sentry (registro de errores), ambos con los datos alojados en la Unión Europea. Se anula la dirección IP en cada evento, por lo que no se almacena tu ubicación. Base jurídica: tu consentimiento (art. 6.1.a RGPD). Conservación: 12 meses.
13. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito (HTTPS/TLS) en todas las comunicaciones, contraseñas con hash bcrypt, control de acceso por roles al panel de gestión y principio de mínimo privilegio en la infraestructura.
14. Cambios en esta política
Publicaremos aquí cualquier cambio de esta política indicando su fecha de entrada en vigor. Si el cambio es sustancial, te lo comunicaremos además a través de la app o por email.