🇺🇸 English
Fyvorin

Fyvorin — Aviso de Privacidad · beta-1.2

Fyvorin — Aviso de Privacidad

Versión: Beta 1.1 · Última actualización: 28/09/2026 · Idioma: Español (es)

[!WARNING] BORRADOR — ESTO NO ES ASESORÍA JURÍDICA. Este documento describe lo que el software realmente hace, redactado por un ingeniero. No ha sido revisado por un abogado. Está pensado para una beta cerrada y debe ser revisado por un profesional del derecho competente antes del lanzamiento público. Las decisiones de protección de datos que no me corresponde tomar están marcadas como [ABOGADO] y se enumeran en las "Cuestiones jurídicas abiertas" al final.

[!NOTE] Qué cambió en la Beta 1.1. Esta versión incorpora el tratamiento de la ubicación aproximada para la función "encontrar tu gimnasio" y añade a Google (Google Maps Platform) como proveedor. La sección de ubicación es nueva (§3.5) y la tabla de proveedores incorpora una fila de Google (§6).


1. Resumen

2. Responsable del tratamiento

Cypher Systems Group · Responsable del Tratamiento
Contacto en materia de datos personales: fyvorin-support@cyphersystemsapps.com.

3. Datos personales que recabamos

3.1 Datos que usted nos proporciona

Su perfil, capturado durante el registro inicial y en las ediciones posteriores. Comprende:

[!CAUTION] Varios de estos datos —en particular lesiones, condiciones médicas, alergias y salud reproductiva— son datos personales sensibles conforme a la ley. Consulte las "Cuestiones jurídicas abiertas".

3.2 Datos que se generan al usar la aplicación

3.3 Datos leídos desde Health Connect

Únicamente con su permiso expreso, y sólo en modo lectura, accedemos a:

Permiso de Health Connect Información que proporciona
Pasos Conteo diario de pasos, usado para prellenar y mostrar su actividad
Sueño Sesiones de sueño, usadas en la vista de recuperación
Ejercicio Sesiones de ejercicio
Estatura Se usa para prellenar su perfil
Peso Se usa para prellenar su perfil y sus métricas corporales
Grasa corporal Se usa para prellenar sus métricas corporales

También usamos el permiso de reconocimiento de actividad en Android 10 o superior porque la plataforma lo exige para leer el podómetro.

Qué hacemos con ellos: importamos los valores a su perfil y a sus registros diarios para que no tenga que capturarlos a mano, y los mostramos junto con sus datos de entrenamiento. No escribimos en Health Connect y no usamos esos datos con fines publicitarios. Puede revocar estos permisos en cualquier momento desde Health Connect o desde los ajustes de Android; la aplicación dejará de leerlos.

3.4 Datos recabados automáticamente

3.5 Ubicación aproximada (búsqueda de gimnasios)

Esta sección es nueva en la Beta 1.1.

Cuándo se usa. Únicamente cuando usted abre la función "encontrar tu gimnasio" y elige Usar mi ubicación. La ubicación se solicita una sola vez, en primer plano, mientras usted está viendo esa pantalla. Fyvorin no lee su ubicación en segundo plano, no la monitorea a lo largo del tiempo y no la usa para nada distinto de la búsqueda de gimnasios que usted pidió.

Qué solicitamos. Fyvorin solicita únicamente la ubicación aproximada (ACCESS_COARSE_LOCATION). Deliberadamente no solicitamos la ubicación precisa, porque listar gimnasios cercanos no la necesita. Usted puede rechazarla; la función entonces trabaja escribiendo el nombre de una ciudad o zona, y no se usa nada de su ubicación.

A dónde va. Sus coordenadas aproximadas se envían, por una conexión cifrada, desde su dispositivo a nuestro servidor, que las transmite a la API de Places de Google para devolver los gimnasios cercanos. Las coordenadas viajan en el cuerpo de una solicitud cifrada; no se colocan en la dirección (URL) de la solicitud (que la infraestructura podría registrar) y nuestro servidor no las almacena. Se usan para esa única consulta y luego se descartan. Los registros del cliente y del servidor están configurados para excluirlas.

Qué conservamos. Después de que usted elige un gimnasio, Fyvorin guarda:

No almacenamos sus coordenadas y no construimos un historial de ubicación. El identificador del gimnasio y su copia de presentación forman parte de sus Entornos de Entrenamiento y se eliminan junto con su cuenta, igual que todo lo demás.

Cuando se muestran datos de gimnasios, se atribuyen a Google Maps, como exigen los términos de Google.

4. Para qué usamos sus datos

[ABOGADO: precisar la base de licitud de cada finalidad (consentimiento / relación contractual / interés legítimo) y confirmar cómo se recaba el consentimiento para datos sensibles. La ubicación es una categoría distinta y de menor riesgo aparente, pero confirme si el aviso previo dentro de la aplicación más el permiso de Android constituyen consentimiento suficiente en las jurisdicciones que atienda.]

5. Dónde se almacenan sus datos

Lugar Qué
Google Cloud Run (us-central1, Estados Unidos) Nuestro servicio de API que recibe y entrega sus datos
Google Cloud SQL para PostgreSQL (us-central1, Estados Unidos) Su perfil, sus registros y su contenido
Firebase Authentication (Google) Su registro de inicio de sesión (correo o identidad de Google)
Firebase Crashlytics (Google) Reportes de fallas y errores no fatales, filtrados para excluir datos personales
En su dispositivo Una base de datos local y preferencias, para que la aplicación funcione sin conexión; la caché de voz del entrenador; el identificador del gimnasio y su copia de presentación acotada de nombre y dirección

El acceso a la base de datos está restringido y la base de datos no es accesible públicamente.

[!NOTE] La ubicación deliberadamente no aparece en esta tabla. Sus coordenadas aproximadas son transitorias: no se escriben en Cloud SQL, en Firebase ni en ningún registro, por lo que no hay dónde almacenarlas. Lo único que persistimos relacionado con el gimnasio es el identificador y la copia de presentación acotada descrita en §3.5, y eso reside en su dispositivo y, como parte de sus entornos, en Cloud SQL.

6. Terceros que tratan sus datos

Para generar planes y recomendaciones, nuestro servidor envía el contexto pertinente a proveedores externos utilizando credenciales propias. Su contraseña y su token de sesión no se envían a ellos.

Proveedor Qué recibe Para qué
DeepSeek (api.deepseek.com) Instrucciones (prompts) que incluyen su contexto de salud —perfil, objetivos, resumen de entrenamiento y alimentación, equipo, lesiones, condiciones médicas, preferencias alimentarias y alergias—; y el texto de sus mensajes Generar planes de entrenamiento, planes de alimentación y respuestas del entrenador
Google — Google Maps Platform (API de Places) (places.googleapis.com) Su ubicación aproximada (un único par de coordenadas) o su consulta escrita de ciudad/zona, y un identificador de gimnasio al actualizar el gimnasio elegido Encontrar gimnasios cercanos y actualizar el nombre y la dirección del gimnasio que usted seleccionó
Spoonacular (api.spoonacular.com) Términos de búsqueda de recetas e ingredientes y filtros alimentarios Datos de recetas y nutrición
TheMealDB (themealdb.com) Términos de búsqueda de platillos e ingredientes Datos de recetas (alternativa)
ElevenLabs (api.elevenlabs.io) El texto de las frases que el entrenador pronunciará Generar la voz del entrenador
RapidAPI — ExerciseDB Nombres de ejercicios Catálogo e imágenes de ejercicios
RapidAPI — Muscle Group Image Generator Nombres de grupos musculares Generar ilustraciones de ejercicios
Cloudflare Workers (proxies de medios y voz de Forge) Identidad del ejercicio y metadatos de la solicitud, usados para enrutar las peticiones de medios y de voz Infraestructura para medios y voz

[!IMPORTANT] La fila de DeepSeek es la que debe leerse con atención. Para planear un entrenamiento o una comida, el prompt que enviamos incluye contexto de salud —incluidas lesiones, condiciones médicas y alergias—. Eso significa que información de salud sensible sale de nuestra infraestructura y es tratada por DeepSeek. No puedo verificar desde el código qué hace DeepSeek con ella ni por cuánto tiempo la conserva (véase "Cuestiones jurídicas abiertas").

[!IMPORTANT] La fila de Google es nueva y es específica de la ubicación. Es el único proveedor que recibe datos de ubicación, los recibe únicamente cuando usted usa la búsqueda de gimnasios, y recibe sólo coordenadas aproximadas (o el texto que usted escribió). El tratamiento que Google hace de ellos se rige por los términos y el aviso de privacidad de Google, que no controlamos; véanse las "Cuestiones jurídicas abiertas".

No vendemos sus datos personales ni los compartimos con anunciantes.

7. Contenido generado por inteligencia artificial

Los planes y las recomendaciones son producidos por IA y no constituyen asesoría médica. Véase la §5 de los Términos Beta para la declaración completa.

8. Seguridad

Aplicamos medidas estándar de la industria: TLS en tránsito, credenciales en un gestor de secretos gestionado en lugar del código, autenticación obligatoria en cada ruta de la API, autorización por usuario en cada consulta y una base de datos privada (no expuesta públicamente). Ningún sistema es perfectamente seguro, y esto es software beta que no ha sido auditado de forma independiente. [ABOGADO: confirmar si aplican obligaciones de notificación de vulneraciones en sus jurisdicciones.]

9. Conservación

Los datos se conservan mientras exista su cuenta. Eliminar su cuenta elimina sus datos (§10). Actualmente no implementamos ningún plazo de conservación ni borrado automático por antigüedad. [ABOGADO: precisar los plazos de conservación que deban observarse.]

Conservación de la ubicación. Las coordenadas aproximadas no se conservan en absoluto (véase §3.5). El identificador del gimnasio se conserva mientras usted tenga ese entorno configurado. Su copia de presentación de nombre y dirección es de corta duración y se actualiza en lugar de conservarse indefinidamente, conforme a los términos de Google. Todo ello se elimina cuando usted elimina su cuenta, o cuando quita o cambia el gimnasio de ese entorno.

Uso de Cookies y Almacenamiento Local: El sitio web de Fyvorin no utiliza cookies de rastreo, publicidad o analítica. Únicamente empleamos almacenamiento local estrictamente necesario a través de nuestro proveedor de autenticación (Firebase Auth) cuando inicias sesión explícitamente para solicitar la eliminación de tu cuenta. Al ser estrictamente necesarias para la seguridad, no se requiere un aviso de consentimiento.

10. Eliminación de su cuenta y de sus datos

Puede eliminar su cuenta en cualquier momento, por dos vías:

La eliminación es permanente e inmediata. En una sola operación eliminamos:

Dentro de la aplicación y de nuestra base de datos no existe eliminación lógica ni papelera de reciclaje: las filas se eliminan y la operación no puede deshacerse desde el producto. Por tanto, la eliminación de su cuenta es inmediata e irreversible en lo que respecta al servicio.

La base de datos sí mantiene copias de seguridad automáticas y recuperación a un punto en el tiempo (descritas en la §9). Se trata de una protección operativa estándar frente a fallos catastróficos, no de una función para el usuario: no restauramos cuentas eliminadas individualmente a partir de ellas, y las copias de seguridad caducan según un plazo de conservación fijo. Lo señalamos de forma explícita en lugar de afirmar que no existe ninguna copia, porque la infraestructura sí conserva copias de seguridad durante un periodo limitado. [ABOGADO: confirmar si alguna obligación de conservación o supresión exige un tratamiento distinto de la ventana de copias de seguridad/PITR y si esta descripción es suficiente.]

11. Derechos ARCO y otros derechos

Usted puede ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como revocar el consentimiento que haya otorgado.

[ABOGADO: describir el procedimiento y los plazos de respuesta que exige la normativa aplicable, así como el medio para acreditar la identidad del titular. Si atiende también a usuarios en la Unión Europea, deben señalarse además los derechos y plazos del RGPD.]

12. Menores de edad

Fyvorin está dirigido a personas adultas. No está dirigido a menores y no recabamos sus datos de forma consciente. Actualmente la aplicación no verifica la edad. [ABOGADO: confirmar la edad mínima aplicable y si se exige un mecanismo de verificación.]

13. Cambios a este Aviso de Privacidad

Actualizaremos este Aviso conforme evolucione la beta. Los cambios relevantes se publican como una nueva versión, y la versión anterior permanece disponible en su propia dirección, de modo que usted siempre pueda consultar el texto que estaba vigente cuando otorgó su aceptación.

Si un cambio requiere su consentimiento, la aplicación le pedirá que acepte la nueva versión antes de que pueda continuar, y registrará en su dispositivo la versión aceptada. Este documento es una nueva versión precisamente por eso: agregar una categoría de datos (ubicación aproximada) y un proveedor (Google) es un cambio relevante.

14. Contacto

[ABOGADO: correo de contacto] para dudas sobre privacidad y solicitudes relacionadas con datos personales.


Cuestiones jurídicas abiertas (identificadas, no supuestas)

  1. Datos sensibles y base de licitud. Las lesiones, las condiciones médicas, las alergias y los datos de salud reproductiva son datos personales sensibles. No me corresponde determinar si la casilla de aceptación actual es jurídicamente suficiente ni si se requiere consentimiento expreso y por escrito; se requiere revisión legal.
  2. Conservación y entrenamiento en los proveedores. No es posible verificar desde este repositorio qué hacen DeepSeek, Spoonacular, ElevenLabs, los proveedores de RapidAPI o Google con la información que reciben, ni por cuánto tiempo la conservan. Por ello el Aviso describe lo que enviamos y deliberadamente no promete nada sobre lo que esos proveedores hacen con ello.
  3. Transferencias internacionales. El tratamiento ocurre en Estados Unidos. Podrían exigirse mecanismos o cláusulas específicas para titulares en México o en la Unión Europea.
  4. Plazo de conservación. No existe ninguno implementado. Si se requiere, debe diseñarse y desarrollarse.
  5. Notificación de vulneraciones. Las obligaciones y los plazos dependen de cada jurisdicción y no están documentados en el repositorio.
  6. Forma del Aviso de Privacidad. Si la audiencia principal está en México, la LFPDPPP exige que el Aviso contenga, entre otros elementos, la identidad y el domicilio del responsable, las finalidades primarias y secundarias, las transferencias y el procedimiento para ejercer los derechos ARCO. Este documento se redactó con esa estructura, pero no ha sido validado por un abogado especializado en protección de datos en México.
  7. Política de Health Connect. Google impone requisitos propios a las aplicaciones que leen datos de salud a través de Health Connect, incluidas restricciones de uso y de divulgación posterior. DESCONOCIDO — requiere verificación contra la política vigente de Play para datos de Health Connect.
  8. La ubicación como categoría distinta (nueva en la Beta 1.1). La ubicación aproximada es una categoría de datos distinta para el formulario de Seguridad de los Datos de Play y, en algunos regímenes, conlleva requisitos propios de aviso y consentimiento. [ABOGADO / SIN VERIFICAR: confirmar la declaración correcta en Seguridad de los Datos (si un tránsito transitorio, nunca almacenado del lado del servidor, cuenta como "recabado") y si el aviso previo dentro de la aplicación más el permiso de Android satisfacen el requisito de divulgación prominente.]
  9. Flujo de los términos de Google Maps Platform (nueva en la Beta 1.1). Los términos de Google Maps Platform rigen nuestro uso y almacenamiento del contenido de Places, incluidos los campos que pueden almacenarse en caché y por cuánto tiempo. [ABOGADO / SIN VERIFICAR: confirmar que conservar el identificador del gimnasio indefinidamente, manteniendo el nombre y la dirección sólo como copia de presentación acotada, es la lectura correcta de los Términos Específicos del Servicio de Maps vigentes, y confirmar la presentación de atribución exigida.]