Política de Privacidad

Última actualización: septiembre 2026

1. Quién trata tus datos

GymApp es un software de gestión que AppSerrana —operada por Germán Esteban Kohn, con domicilio en Tandil, provincia de Buenos Aires, Argentina— le provee a cada gimnasio. Eso significa que hay dos situaciones distintas, y no dan lo mismo:

  • Si sos socio o profesor de un gimnasio: el gimnasio es el responsable del tratamiento de tus datos. Es quien decide qué se recopila y para qué. AppSerrana actúa como encargado del tratamiento: trata tus datos por cuenta del gimnasio, siguiendo sus instrucciones, y no los usa para fines propios.
  • Si sos el titular o administrador de un gimnasio y contrataste el servicio: respecto de tus datos de cuenta, facturación y suscripción, AppSerrana es el responsable.

En la práctica: si sos socio y querés ejercer un derecho sobre tus datos, podés dirigirte a tu gimnasio o escribirnos a nosotros. Si nos escribís a nosotros, damos curso al pedido junto con el gimnasio y te respondemos.

Contacto en materia de privacidad: soporte@appserrana.com

2. Datos que recopilamos

Datos de registro

  • Nombre completo, email, teléfono
  • Fecha de nacimiento y género
  • Rol en el gym (administrador, profesor, socio)
  • Gym al que pertenece

Datos de uso

  • Rutinas asignadas y ejercicios realizados
  • Registros de peso corporal ingresados voluntariamente
  • Preferencias de entrenamiento (objetivos, días por semana, lesiones)
  • Historial de accesos al gym (entrada/salida por QR)
  • Estado de membresía y pagos registrados

El peso corporal y las lesiones son datos de salud. Son siempre opcionales: se cargan solo si vos elegís cargarlos, y podés borrarlos cuando quieras.

Datos técnicos

  • Token de notificaciones push (identificador del dispositivo, no datos personales)
  • Sistema operativo y versión del dispositivo
  • Zona horaria del dispositivo, para que los días y las rachas se cuenten en tu hora local
  • Informes de error de la aplicación, que pueden incluir la dirección IP y el modelo del dispositivo

Datos que NO recopilamos

  • Números de tarjeta de crédito o débito
  • CVV, PIN ni códigos de seguridad
  • Datos bancarios (CBU, alias)
  • Contraseñas de Mercado Pago
  • Datos biométricos (huella digital, reconocimiento facial)
  • Ubicación GPS

3. Base legal del tratamiento

Cada dato se trata por un motivo concreto. Para usuarios del Espacio Económico Europeo, estas son las bases legales del artículo 6 del Reglamento General de Protección de Datos (RGPD):

  • Ejecución del contrato (art. 6.1.b): crear y mantener tu cuenta, gestionar la membresía, mostrarte tu rutina, registrar tu acceso al gym y procesar los pagos. Sin estos datos el servicio no se puede prestar.
  • Consentimiento (art. 6.1.a y, para datos de salud, art. 9.2.a): notificaciones push, registros de peso corporal, lesiones y objetivos de entrenamiento. Podés retirarlo en cualquier momento, sin que eso afecte al resto del servicio ni a la licitud de lo tratado antes.
  • Interés legítimo (art. 6.1.f): seguridad de la plataforma, prevención de fraude, registro de auditoría de las acciones de administradores y profesores, estadísticas agregadas para el gimnasio y diagnóstico de errores. En todos los casos evaluamos que ese interés no prevalezca sobre tus derechos.
  • Obligación legal (art. 6.1.c): emisión y conservación de comprobantes fiscales de la suscripción del gimnasio.

Para usuarios en Argentina, el tratamiento se realiza conforme a la Ley 25.326 de Protección de los Datos Personales.

No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre vos ni te sometemos a elaboración de perfiles con esa finalidad.

4. Finalidad del tratamiento

Los datos se utilizan exclusivamente para:

  • Gestionar la membresía del socio y su acceso al gym
  • Asignar y mostrar rutinas de entrenamiento
  • Procesar pagos a través de Mercado Pago (como intermediario)
  • Enviar notificaciones push (vencimiento de membresía, recordatorios)
  • Generar estadísticas para el administrador del gym (anonimizadas cuando es posible)
  • Mejorar el servicio

No vendemos, alquilamos ni cedemos datos personales a terceros, ni los usamos con fines publicitarios o de perfilado comercial.

5. Con quién compartimos los datos

Solo con los proveedores necesarios para que el servicio funcione. Todos actúan como encargados o subencargados del tratamiento, bajo contrato y sin permiso para usar los datos con fines propios:

  • Supabase: base de datos y autenticación. Servidores en São Paulo, Brasil.
  • Vercel: alojamiento del panel web y de la API. Servidores en Estados Unidos y Brasil.
  • Expo: envío de notificaciones push. Estados Unidos.
  • Resend: envío de emails del servicio. Estados Unidos.
  • Sentry: diagnóstico de errores de la aplicación. Estados Unidos.
  • Backblaze: copias de seguridad de la base de datos y de los archivos (fotos de perfil, videos de ejercicios, comprobantes de pago, certificados médicos). Estados Unidos.
  • Mercado Pago: procesamiento de pagos. Argentina.
  • ARCA (ex AFIP): emisión de comprobantes fiscales de la suscripción del gimnasio. Argentina. Se comunica por obligación legal.

Además, tus datos son visibles para el personal autorizado de tu propio gimnasio (administrador y profesores), que es quien te da el servicio.

6. Procesamiento de pagos

Todos los pagos se procesan a través de Mercado Pago, que cumple con el estándar PCI DSS (Payment Card Industry Data Security Standard). GymApp genera un link de pago y redirige al usuario a la plataforma de Mercado Pago. En ningún momento los datos de tarjeta pasan por nuestros servidores.

Los pagos en efectivo son registrados manualmente por el administrador o profesor del gym. Solo se almacena el monto, fecha y plan asociado.

7. Almacenamiento y seguridad

  • Base de datos: Supabase (PostgreSQL), alojada en Amazon Web Services con encriptación en reposo y en tránsito.
  • Seguridad de acceso: Row Level Security (RLS) implementada en todas las tablas. Cada usuario solo puede acceder a sus propios datos.
  • Autenticación: gestionada por Supabase Auth con contraseñas hasheadas (bcrypt) y tokens JWT con expiración.
  • Comunicación: HTTPS (TLS 1.3) en todas las conexiones.
  • Panel web: desplegado en Vercel con certificado SSL automático.
  • Auditoría: las acciones de administradores y profesores sobre datos de socios quedan registradas con su autor y fecha.
  • Copias de seguridad: la base de datos y los archivos se copian a diario a un proveedor independiente (Backblaze), fuera de la infraestructura principal, para poder recuperarlos ante una pérdida. Las copias se conservan 14 días y viajan y se guardan cifradas.

8. Dónde viven los datos y transferencias internacionales

La base de datos de GymApp está alojada en São Paulo, Brasil. Algunos de los proveedores listados en el punto 5 operan desde Estados Unidos.

Para usuarios del Espacio Económico Europeo, eso implica una transferencia internacional a países que no cuentan con una decisión de adecuación de la Comisión Europea. Esas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, incorporadas a los acuerdos de tratamiento de datos suscriptos con cada proveedor, junto con las medidas técnicas complementarias descritas en el punto 7 (cifrado en tránsito y en reposo, control de acceso por usuario).

Podés solicitar una copia de las garantías aplicables escribiendo a soporte@appserrana.com.

9. Retención de datos

  • Cuenta activa: los datos se conservan mientras la cuenta exista.
  • Cuenta eliminada por el socio: datos personales se borran inmediatamente. Registros de acceso se anonimizan.
  • Gym dado de baja: los datos se conservan por 90 días y luego se eliminan definitivamente.
  • Gym suspendido por falta de pago: los datos se conservan por 90 días tras la suspensión total.
  • Comprobantes fiscales: se conservan por el plazo que exige la normativa impositiva argentina, aunque la cuenta se haya dado de baja.

10. Tus derechos

Cualquiera sea tu país, podés ejercer los siguientes derechos sobre tus datos:

  • Acceso: conocer qué datos personales tenemos almacenados y obtener una copia.
  • Rectificación: corregir datos incorrectos o desactualizados.
  • Supresión (derecho al olvido): solicitar la eliminación de tu cuenta y tus datos personales.
  • Oposición: oponerte al tratamiento basado en interés legítimo.
  • Limitación: pedir que suspendamos el uso de tus datos mientras se resuelve una controversia.
  • Portabilidad: recibir tus datos en un formato estructurado y de uso común, o pedir que se los enviemos a otro proveedor.
  • Retirar el consentimiento: en cualquier momento, para las finalidades que se apoyan en él (notificaciones push, peso corporal, lesiones y objetivos).

Para ejercerlos: enviá un email a soporte@appserrana.com o usá la opción "Eliminar cuenta" en la app. Respondemos dentro del plazo de un mes, prorrogable por dos meses más si el pedido es complejo, en cuyo caso te avisamos. El ejercicio de estos derechos es gratuito.

Si sos socio de un gimnasio, el responsable es el gimnasio (ver punto 1): podés dirigirte a él directamente o a nosotros, que damos curso al pedido.

Reclamos ante la autoridad de control

Si considerás que tus derechos no fueron atendidos, podés presentar un reclamo ante la autoridad de protección de datos que corresponda:

  • Argentina: Agencia de Acceso a la Información Pública (AAIP).
  • Unión Europea: la autoridad de control de tu país de residencia —por ejemplo, la Agencia Española de Protección de Datos (AEPD) en España—.

La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.

11. Menores de edad

GymApp está pensada para ser usada por socios de un gimnasio, que pueden ser menores de edad.

Cuando el socio es menor, el alta y el uso de la aplicación requieren la autorización de su madre, padre o tutor. Esa autorización la recoge el gimnasio al momento de la inscripción, junto con el resto de la documentación de ingreso, y es el gimnasio quien responde por haberla obtenido.

En el Espacio Económico Europeo, para los tratamientos basados en el consentimiento, esa autorización es exigible por debajo de los 16 años, o de la edad menor que fije cada Estado miembro (nunca inferior a 13).

Si detectás que un menor está usando la aplicación sin la autorización correspondiente, escribinos a soporte@appserrana.com y damos de baja la cuenta.

12. Notificaciones push

Al aceptar notificaciones en la app, se almacena un token de identificación del dispositivo (Expo Push Token). Este token no contiene datos personales. Se utiliza exclusivamente para enviar avisos de vencimiento de membresía, recordatorios de entrenamiento y comunicaciones del gym. El token se elimina al cerrar sesión o eliminar la cuenta.

Podés revocar el permiso en cualquier momento desde la configuración de tu teléfono, sin que eso afecte al resto del servicio.

13. Modificaciones

AppSerrana se reserva el derecho de modificar esta Política de Privacidad. Los cambios se comunicarán por email y/o notificación push con al menos 15 días de anticipación.

14. Contacto

AppSerrana — Tandil, Buenos Aires, Argentina
Email: soporte@appserrana.com
WhatsApp: +54 9 11 6956-8210