Política de privacidad

Última actualización: 25/08/2026

1. Responsable del tratamiento

Cuando eres cliente de un gimnasio o entrenador, tus datos personales son tratados por ese gimnasio o entrenador (el «Responsable»), que utiliza Axis Training como plataforma de gestión (el «Encargado del tratamiento»). Para identificar al Responsable concreto y ejercer tus derechos, contacta con tu gimnasio o entrenador.

El titular y proveedor de la plataforma Axis Training es Meu Software, Sociedad Limitada y domicilio en Sanjurjo Badía 88 36207 Vigo Pontevedra. Axis actúa como Encargado del tratamiento respecto de los datos de los clientes finales y como Responsable respecto de los datos de las cuentas profesionales (gimnasios y entrenadores) que contratan el servicio.

Contacto en materia de protección de datos: puedes escribir a info@axistraining.app para cualquier cuestión relativa al tratamiento de tus datos o al ejercicio de tus derechos.

2. Datos que tratamos

Según tu relación con la plataforma, podemos tratar:

Los datos de salud son categorías especiales y solo se tratan con tu consentimiento explícito [art. 9.2.a RGPD], que registramos con marca de tiempo, y por profesionales habilitados, con la finalidad de prestarte el servicio de entrenamiento con seguridad.

3. Finalidades y base legal

Tratamos tus datos para: prestación del servicio contratado (ejecución de contrato); comunicaciones relacionadas con tu actividad (interés legítimo / consentimiento); comunicaciones comerciales o promocionales (consentimiento, revocable en cualquier momento); y cumplimiento de obligaciones legales (por ejemplo, facturación y contabilidad). El tratamiento de datos de salud (art. 9 RGPD) se basa siempre en tu consentimiento explícito [art. 9.2.a], que puedes retirar en cualquier momento; entonces esos datos dejan de tratarse y se eliminan cuando ya no son necesarios.

4. Dispositivos y wearables (datos de salud)

Si lo activas, Axis puede recoger datos fisiológicos de dispositivos: frecuencia cardiaca, variabilidad (HRV), sueño y pasos. Estos datos pueden proceder de tres orígenes, todos opcionales y bajo tu control:

Son datos de salud (art. 9 RGPD) y su tratamiento se basa en tu consentimiento explícito. La conexión a cada proveedor es voluntaria y revocable en cualquier momento; al desconectarla se dejan de recibir nuevos datos. Varios de estos proveedores tratan datos en Estados Unidos u otros países fuera del Espacio Económico Europeo; en esos casos aplicamos las garantías del capítulo V del RGPD (véase el apartado de transferencias).

5. Pagos y domiciliación SEPA

Los pagos se procesan a través de Stripe, que actúa como encargado del tratamiento. Cuando pagas con tarjeta o domicilias tus cuotas mediante mandato SEPA, tus datos de pago (número de tarjeta o IBAN) son tokenizados por Stripe y no se almacenan en los servidores de Axis: Axis conserva únicamente los últimos 4 dígitos del medio de pago y la evidencia del mandato (fecha, IP y origen de la firma). La base jurídica es la ejecución del contrato. Stripe puede tratar datos en Estados Unidos con las garantías indicadas en el apartado de transferencias.

6. Firma electrónica de documentos

Cuando firmas electrónicamente un documento en Axis (contratos, exenciones de responsabilidad —waivers— o cuestionarios de salud como el PAR-Q), conservamos como evidencia tu nombre, la fecha y hora, la dirección IP, el navegador (user-agent) y una huella criptográfica (hash) del documento firmado. Se trata de una firma electrónica simple con evidencia, no de una firma electrónica cualificada conforme al Reglamento (UE) 910/2014 (eIDAS). La base jurídica es la ejecución del contrato y, en su caso, el cumplimiento de una obligación legal; cuando el documento recoge datos de salud, la firma constituye además tu consentimiento explícito para su tratamiento.

7. Notificaciones push, aplicación instalable y app

Axis está disponible como aplicación web instalable (PWA) y como aplicación móvil nativa. Si activas las notificaciones, tratamos un identificador de dispositivo (token) de los servicios Web Push y, en la app nativa, de APNs (Apple) o FCM (Google) para enviarte avisos del servicio. La base jurídica es tu consentimiento, que puedes retirar en cualquier momento desactivando las notificaciones en tu dispositivo o en la configuración de la aplicación.

8. Comunidad y notificaciones internas

Si tu profesional habilita funciones de comunidad, tus interacciones (publicaciones, comentarios, menciones, retos y clasificaciones) se muestran a otros usuarios del mismo entorno. La base jurídica es el interés legítimo en ofrecer una experiencia social del servicio o, cuando así se solicite, tu consentimiento. Los avisos internos de estado (recordatorios de sesión, cambios de reserva, etc.) se basan en la ejecución del contrato o el interés legítimo.

9. Datos de las cuentas profesionales

De los profesionales (gimnasios y entrenadores) que contratan Axis tratamos datos identificativos, fiscales, de pago y, cuando procede, datos de colegiación profesional (número de colegiado y colegio o asociación), necesarios para habilitar determinadas funciones de carácter sanitario. La base jurídica es la ejecución del contrato de suscripción y el cumplimiento de obligaciones legales.

10. Plazos de conservación

Conservamos cada categoría de datos solo el tiempo necesario para su finalidad:

TratamientoPlazo de conservación
Datos de la relación de servicioMientras dure la relación y, después, durante los plazos de prescripción de responsabilidades.
Datos de salud (lesiones, mediciones, wearables)Hasta que retires el consentimiento o dejen de ser necesarios; borrado disponible (art. 17).
Facturación y datos fiscalesDurante los plazos exigidos por la normativa fiscal y mercantil (por ejemplo, 4–6 años).
Evidencia de firma y mandatos SEPAMientras el documento o el mandato produzca efectos y durante los plazos de reclamación aplicables.
Registros de acceso a datos de saludEntre 12 y 24 meses, como medida de seguridad y responsabilidad proactiva.
Tokens de notificaciónHasta que desactives las notificaciones o el dispositivo deje de ser válido.

11. Destinatarios y subencargados

No cedemos tus datos a terceros salvo obligación legal. Para prestar el servicio nos apoyamos en los siguientes subencargados del tratamiento (art. 28 RGPD), sujetos a contrato de encargo y con garantías adecuadas para cualquier transferencia internacional:

SubencargadoFinalidadUbicaciónGarantía
Proveedor de alojamiento (hosting / cPanel)Infraestructura y almacenamiento de datosUnión EuropeaDatos en la UE
Google Cloud (Vertex AI)Generación con IA (Axis Intelligence)Unión Europea (región europe-west1)Datos en la UE · DPA + SCC
StripePagos, tarjeta y mandatos SEPAUE / EEUUDPF / SCC
ResendCorreo transaccional y comunicacionesEEUUDPF / SCC
KlaviyoEmail marketing y automatización de comunicaciones comerciales (solo con tu consentimiento)EEUUDPF / SCC
TwilioSMS / WhatsApp (si el profesional lo activa)EEUUDPF / SCC
Google (Google Tag Manager y Google Analytics 4)Analítica de uso del sitio web público, solo con tu consentimiento (no en la aplicación)EEUUDPF / SCC
Google (Picker de Google Drive)Importación de archivos desde tu Drive, solo si tú la iniciasEEUUDPF / SCC
Terra y proveedores de wearables (Fitbit, Garmin, WHOOP, Oura, Polar, Google Fit, Apple Health)Sincronización de datos de dispositivos (si conectas uno)EEUU u otrosDPF / SCC

El listado actualizado de subencargados forma parte del acuerdo de encargo del tratamiento (DPA) disponible para los profesionales que contratan Axis.

Atribución de contenido de terceros: el catálogo de ejercicios (información y vídeos demostrativos) procede de MuscleWiki, que se muestra bajo licencia y se sirve directamente desde su origen sin almacenarse en nuestros servidores. Exercise data and videos provided by MuscleWiki.com.

12. Transferencias internacionales

El alojamiento de la plataforma se encuentra en la Unión Europea. Algunos de los proveedores anteriores (Google, Stripe, Resend, Klaviyo, Twilio, Terra y los proveedores de wearables) pueden tratar datos en Estados Unidos u otros países fuera del EEE. En esos casos aplicamos las garantías exigidas por el capítulo V del RGPD: el Marco de Privacidad de Datos UE-EEUU (Data Privacy Framework) cuando el proveedor está certificado y, como respaldo, las Cláusulas Contractuales Tipo de la Comisión Europea, junto con cifrado en tránsito. El procesamiento de Axis Intelligence (Google Cloud Vertex AI) se realiza íntegramente en la Unión Europea (región europe-west1), por lo que la generación con IA no implica transferencia internacional.

13. Inteligencia artificial (Axis Intelligence)

Axis ofrece Axis Intelligence, una función de inteligencia artificial que ayuda a tu profesional a interpretar tus datos de entrenamiento y a preparar valoraciones, rutinas y recomendaciones. Conforme al Reglamento (UE) 2024/1689 de IA, te informamos con claridad de lo siguiente:

Puedes consultar el detalle en nuestra información de transparencia sobre inteligencia artificial.

14. Registro de accesos a datos de salud

Como medida de seguridad y responsabilidad proactiva (arts. 30 y 32 RGPD), Axis registra qué profesional consulta los datos de salud de un cliente y cuándo. Este registro permite reconstruir los accesos ante cualquier incidencia, se conserva entre 12 y 24 meses y no se utiliza con ninguna otra finalidad.

15. Menores de edad

Un gimnasio o un entrenador pueden tener clientes menores de edad, así que conviene decir con claridad cómo se tratan sus datos. Conforme al artículo 7 de la Ley Orgánica 3/2018, a partir de los 14 años el propio menor puede consentir el tratamiento de sus datos. Por debajo de esa edad, el consentimiento lo presta quien tenga su tutela, y es el gimnasio o el entrenador —responsable de la ficha— quien debe recabarlo y conservarlo.

Cuando se trate de datos de salud de un menor (lesiones, patologías, mediciones, dispositivos), el consentimiento explícito del artículo 9.2.a) sigue siendo necesario y debe prestarlo quien corresponda según la edad. Axis actúa aquí como encargado del tratamiento: ofrece las herramientas para recabar y conservar ese consentimiento, pero no decide por el profesional.

Axis no dirige sus servicios a menores de 14 años ni les ofrece cuentas propias por iniciativa de la plataforma: el acceso al portal del cliente lo habilita su profesional. Si detectas que se han tratado datos de un menor sin el consentimiento que corresponde, escríbenos a info@axistraining.app y los suprimiremos.

16. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión (art. 17), oposición, limitación y portabilidad (art. 20), solicitar la revisión humana de las valoraciones asistidas por IA, así como retirar tu consentimiento en cualquier momento, contactando con tu gimnasio o entrenador o, respecto de la plataforma, con la plataforma en info@axistraining.app. También puedes darte de baja de las comunicaciones por email desde el enlace incluido en cada mensaje. Tienes derecho a reclamar ante la Agencia Española de Protección de Datos (aepd.es).

17. Seguridad

Aplicamos medidas técnicas y organizativas conforme al art. 32 RGPD: cifrado en tránsito (HTTPS/TLS), cifrado en reposo (AES-256-GCM) de los datos de salud —tanto el texto clínico (lesiones, patologías, mediciones, notas) como los ficheros asociados (firmas, fotos de progreso, documentos)— y de los tokens de conexión de dispositivos, seudonimización de los datos de salud, control de acceso por rol y aislamiento entre cuentas, seudonimización y minimización de los datos antes de enviarlos a la IA, autenticación en dos pasos (2FA) opcional, almacenamiento privado de los datos de salud y registro de los accesos a los mismos.

Plataforma proporcionada por Axis Training. Este documento es una información general de privacidad; el Responsable del tratamiento puede facilitarte su política específica.