🏋️ GymTracker

Política de privacidad

Última actualización: 6 de septiembre de 2026

Responsable del tratamiento: Juan Andrés Dávila Delgado, persona física, Argentina. Marco legal: Ley 25.326 de Protección de Datos Personales; la autoridad de aplicación es la Agencia de Acceso a la Información Pública (AAIP). Los derechos se reconocen acá al nivel del RGPD europeo (acceso, rectificación, supresión, portabilidad y retiro del consentimiento), aunque el RGPD no aplique a este servicio.

Qué se guarda

  • Cuenta: email y contraseña (guardada con hash, en el servicio de autenticación).
  • Perfil: zona horaria, unidad de peso y, si los cargás, un nombre de usuario, tu nombre y tu fecha de nacimiento (los tres son opcionales). Si vinculaste el bot, el identificador de tu chat de Telegram.
  • Entrenamiento: ejercicios, series, pesos y fechas.
  • Cuerpo: peso, porcentaje de grasa y circunferencias.
  • Diario: sueño, pasos, agua, ánimo y energía.
  • Suplementos y medicación, con su adherencia.
  • Los mensajes crudos que le mandás al bot, tal como los escribiste: quedan en la base del servicio y en el almacén del servicio de mensajería propio que conecta con Telegram.

Datos sensibles

La medicación, las métricas corporales y el diario son datos de salud: la Ley 25.326 (arts. 2 y 7) y el RGPD (art. 9) los tratan como categoría especial. Por eso el consentimiento que aceptaste al entrar por primera vez los menciona de forma expresa, y por eso el tratamiento se limita a lo que dice esta política.

Dónde vive cada cosa

QuiénQuéDónde
OVH (servidor propio)Base de datos, autenticación y la mensajería del botCanadá
Backblaze B2Backups del servidor. Se cifran acá antes de subirse: el proveedor guarda un archivo que no puede leer.Estados Unidos (región us-east-005)
Equipo local del responsableRéplica local de backups, también cifradaArgentina (medios propios)
VercelLa web y sus APIEE. UU. / red global
CloudflareDNS y proxy del dominioRed global
TelegramLa mensajería del botSegún su propia política
Google (Gemini)Solo los mensajes que el parser no entiendeEE. UU.

Gemini, sin eufemismos

El bot intenta entender cada mensaje con un parser propio, sin salir del servidor. Solo cuando ese parser no puede estructurar el mensaje, el texto viaja a la API de Gemini (Google) para estructurarlo. La clave usada es del nivel gratuito de Google AI Studio, y en ese nivel los términos de Google le permiten usar el contenido enviado para mejorar sus productos, con posible revisión humana. Recomendación concreta: no le escribas al bot nada que no estés dispuesto a compartir con Google. Si el servicio pasa a un nivel pago con uso de datos restringido, este párrafo se actualiza.

Para qué se usan

Para prestar el servicio. Nada más: sin publicidad, sin venta ni cesión de datos, sin analytics (hoy no hay ninguno; si alguna vez entra uno, primero cambia el aviso de cookies).

Tus derechos y cómo ejercerlos

  • Acceso y rectificación: casi todo se ve y se edita desde la propia app; lo que no, se pide.
  • Supresión: podés darte de baja vos mismo desde la app (Perfil → Eliminar mi cuenta), cuando quieras.
  • Portabilidad: export de tus datos a pedido, en formato JSON.
  • Retiro del consentimiento: equivale a la baja, y se ejerce igual de fácil.
  • Contacto: el canal directo por el que fuiste invitado. Todos los usuarios conocen personalmente al responsable; no se publica acá una casilla solo para cosechar spam.

La Agencia de Acceso a la Información Pública, órgano de control de la Ley 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.

Cuánto tiempo se guardan

Mientras tu cuenta exista. La baja borra tus datos de la base. Los backups no se editan, porque una copia de seguridad que se edita deja de ser una copia de seguridad: rotan con una retención de 7 copias diarias, 4 semanales y 12 mensuales, así que un dato borrado sale del ciclo de copias en 12 meses como máximo. Esas copias están cifradas.

Seguridad

  • Cifrado en tránsito en todos los tramos (HTTPS/TLS: navegador, API, Telegram y base de datos).
  • Aislamiento por usuario dentro de la base: cada tabla tiene una política que solo deja ver y tocar las filas propias (RLS).
  • Las claves y secretos viven solo del lado del servidor; al navegador no llega más que la clave pública anónima.
  • Backups cifrados de punta a punta: se cifran antes de subir, y las contraseñas de los repositorios de backup no viven en el servidor, así que un servidor comprometido no puede leer ni borrar sus propios backups.
  • El acceso a la infraestructura está restringido al responsable, con auditoría de seguridad del servidor hecha.

Los datos viven en claro en la base viva: el bot los procesa del lado del servidor y el producto lo necesita así. Lo que está cifrado de punta a punta son las copias de seguridad.