Legal

Acuerdo de tratamiento de datos

Última actualización: 18 de junio de 2026

Este Acuerdo de Tratamiento de Datos (DPA) forma parte de los Términos del Servicio y se aplica en la medida en que TrainCurve trate datos personales en tu nombre como encargado del tratamiento bajo el RGPD.

1. Definiciones

Datos personales, tratamiento, responsable, encargado, autoridad de control tienen los significados del RGPD. es el responsable; TrainCurve es el encargado.

2. Alcance y finalidad

TrainCurve trata datos personales únicamente para prestar la plataforma de carga de entrenamiento: almacenar entrenamientos, calcular métricas, sincronizar con las integraciones que conectes y reenviar prompts al proveedor de IA que elijas para el coach BYOK.

3. Categorías de datos

  • Datos de cuenta: correo, nombre visible, contraseña hasheada.
  • Datos de entrenamiento: entrenamientos, archivos FIT/TCX/GPX, datos de integraciones, sesiones manuales.
  • Perfil de atleta: umbrales, zonas, peso, datos biométricos que decidas introducir.
  • Historial con la IA: mensajes enviados y recibidos del coach BYOK.
  • Claves BYOK: claves de API cifradas de tu proveedor de IA.

4. Subencargados

Usamos un conjunto limitado de subencargados. Te notificamos los cambios y te damos la posibilidad de objetar:

  • Cloudflare — hosting, CDN, edge runtime (UE / global).
  • Neon (Postgres) — base de datos gestionada, región UE.
  • Better-Auth / D1 — almacenamiento de autenticación.
  • Proveedores de IA (BYOK) — Anthropic, OpenAI, Google. Tu prompt solo se envía cuando TÚ inicias un mensaje al coach.
  • Plausible — analítica sin cookies, solo agregada.

5. Ubicación de los datos

Los datos principales se alojan en la UE. Algunos subencargados (Cloudflare, proveedores de IA) pueden transferir datos fuera de la UE bajo Cláusulas Contractuales Tipo o garantías equivalentes.

6. Medidas de seguridad

  • AES-256-GCM en reposo para los campos sensibles (claves BYOK).
  • TLS en tránsito (solo HTTPS).
  • Hash de contraseñas con bcrypt.
  • Auditorías de seguridad trimestrales.
  • Divulgación responsable: security@traincurve.app.

7. Derechos del interesado

Puedes ejercer los derechos del interesado (acceso, rectificación, supresión, portabilidad, limitación, oposición) directamente desde Ajustes o escribiendo a privacy@traincurve.app. Respondemos dentro de los plazos del RGPD.

8. Notificación de incidentes

Notificaremos a los usuarios afectados en un plazo de 72 horas desde que tengamos constancia de una brecha de datos personales, conforme al artículo 33 del RGPD.

9. Terminación y devolución de datos

Al eliminar la cuenta borramos tus entrenamientos y conversaciones en un plazo de 30 días. Las copias de seguridad pueden persistir hasta 90 días. Puedes exportar tus datos en JSON o CSV en cualquier momento antes del borrado.

10. Responsabilidad

La responsabilidad bajo este DPA se rige por los Términos del Servicio. Nada de lo aquí expuesto limita responsabilidades que no puedan excluirse conforme a la ley aplicable.