Los datos de tus clientes, tratados con seriedad

Gymkee almacena datos de salud en nombre de los coaches y de sus clientes. Esta página explica, sin marketing, dónde viven esos datos, quién puede tocarlos y a qué nos comprometemos. Cada afirmación que hay aquí se ha contrastado con nuestra infraestructura y nuestros documentos legales.

Última revisión

5.000+
coaches
150+
países
Desde 2019
autofinanciada, capital independiente

Alojado en Europa, principalmente en París

Tus datos de coaching (clientes, programas, medidas, mensajes, archivos multimedia) se tratan en la Unión Europea. No se almacena ningún dato de producción en Estados Unidos.

  • Aplicación y API: AWS, París (eu-west-3)

    El backend de Gymkee, el clúster de búsqueda y el almacenamiento de archivos (vídeos, fotos, documentos) funcionan en Amazon Web Services, en la región de París. AWS es un alojador certificado HDS para esa región; Gymkee, por su parte, no dispone de certificación HDS.

  • Base de datos: MongoDB Atlas, Unión Europea

    Todos los datos de la aplicación se almacenan en clústeres de MongoDB Atlas ubicados en la UE, cifrados en reposo.

  • Solo el sitio de marketing: Cloudflare

    gymkee.com (este sitio web) se sirve mediante Cloudflare Pages. Por Cloudflare no pasa ningún dato de clientes ni de salud.

  • Algunas herramientas están fuera de la UE

    La mensajería de soporte, la analítica, las notificaciones push y los proveedores de IA son empresas estadounidenses que operan bajo Cláusulas Contractuales Tipo y, cuando están certificadas, bajo el EU-US Data Privacy Framework. Todas figuran en la página de subencargados, y se te avisa 30 días antes de añadir cualquiera nuevo.

Los datos de tarjeta nunca pasan por los servidores de Gymkee

Gymkee Pay está construido sobre Stripe Connect. Gymkee nunca ve, almacena ni transmite un número de tarjeta completo.

  • Stripe se encarga de la tarjeta

    Los campos de tarjeta del dashboard del coach y de los links de pago son elementos alojados por Stripe. El número de tarjeta va directamente desde el navegador o el móvil de tu cliente a Stripe. El cumplimiento de PCI DSS lo asume Stripe, Gymkee no lo reimplementa.

  • Tu propia cuenta de Stripe, tus propios cobros

    Cada coach tiene una cuenta conectada de Stripe. Los pagos de los clientes se liquidan en esa cuenta y Stripe los transfiere a tu banco. La comisión de Gymkee es del 0,97% más las tarifas estándar de Stripe; no hay recargos de procesamiento ocultos.

  • Tu suscripción a Gymkee, la misma regla

    La tarjeta con la que pagas Gymkee también la guarda Stripe Payments Europe (Irlanda), nunca nuestra base de datos. Las facturas están disponibles en tu cuenta en cualquier momento.

  • Los webhooks se verifican por firma

    Cada evento que nos envía Stripe (pago realizado, suscripción actualizada, disputa abierta) se verifica contra un secreto de firma antes de escribir nada en tu cuenta.

RGPD por contrato, no por eslogan

Según el RGPD, tú eres el responsable del tratamiento de los datos de tus clientes y Gymkee es tu encargado del tratamiento. Esa relación está por escrito en un Acuerdo de Tratamiento de Datos que puedes leer ahora mismo, sin necesidad de pasar por una llamada comercial.

  • Un DPA público que cubre los datos de salud

    El peso, las medidas, la nutrición y los datos de rendimiento se tratan como datos de salud del artículo 9. El DPA obliga a Gymkee a limitar la finalidad, registrar los accesos, cifrar en reposo y eliminar los datos en un plazo de 30 días desde la retirada del consentimiento.

  • Consentimiento explícito del cliente, recogido en la app de Gymkee

    Tus clientes dan un consentimiento separado y específico para los datos de salud dentro de la app móvil de Gymkee, y pueden retirarlo desde sus ajustes en cualquier momento. Tú conservas la prueba.

  • Exportación y eliminación

    Puedes eliminar a un cliente desde tu dashboard, y un cliente puede eliminar su propia cuenta desde la app de Gymkee. Cualquier usuario puede solicitar una copia completa de sus datos en un formato legible por máquina (JSON o CSV); respondemos en el plazo de un mes. Cuando cancelas, tu contenido se puede recuperar durante 30 días y después se elimina, salvo lo que la ley contable nos obliga a conservar.

  • Notificación de brechas en 48 horas

    Si una violación de datos personales afecta a tus clientes, te avisamos en un plazo de 48 horas desde que tenemos conocimiento de ella, con los hechos y las medidas adoptadas, para que puedas cumplir tu propia obligación de notificar a la CNIL en 72 horas. Nunca vendemos datos personales ni los usamos para publicidad dirigida.

Lo que Dwayne tiene permitido ver

Dwayne, el copiloto de IA que vive dentro de Gymkee, llama a modelos externos (Anthropic, OpenAI, Google Gemini). Esto es exactamente lo que sale de nuestra infraestructura y lo que no sale nunca.

  • Minimizado antes de salir

    Antes de que cualquier dato de un cliente llegue a un proveedor de IA pasa por una capa de minimización de datos: solo el nombre, la edad en lugar de la fecha de nacimiento, y los emails, teléfonos y links se eliminan de las notas y comentarios de texto libre. El texto escrito por el cliente también se delimita para que nunca pueda interpretarse como una instrucción.

  • Ningún entrenamiento de modelos con datos de clientes

    Nuestros proveedores de IA procesan las peticiones bajo condiciones de API que excluyen el entrenamiento con los datos enviados. Ellos conservan los prompts un máximo de 30 días para prevenir abusos y después los eliminan. Los datos de salud de los clientes están excluidos por contrato de cualquier entrenamiento de IA, ya sea por parte de Gymkee o de cualquier otro (DPA, artículo 5).

  • Un registro de tratamiento que puedes pedir

    Cada intervención de Dwayne escribe una entrada en un registro de tratamiento conforme al RGPD: qué fichas de cliente, qué categorías de datos, qué modelo y bajo qué versión del consentimiento. Registra categorías, nunca el contenido del prompt. Existe para que podamos responder con precisión a una solicitud de acceso del artículo 15.

  • Tu propio contenido: un solo interruptor

    Al margen de los datos de clientes, Gymkee puede usar tu contenido de coaching anonimizado (programas, plantillas) para mejorar a Dwayne. Es decisión tuya: el interruptor está en los ajustes del workspace y, al desactivarlo, quedas fuera del proceso de entrenamiento.

Los controles que están realmente implementados

  • Cifrado en tránsito y en reposo

    TLS 1.2 o superior en cada conexión entre las apps, la API y nuestros proveedores. Los datos en reposo se cifran con AES-256 en la base de datos y en el almacenamiento de archivos.

  • Mínimo privilegio dentro del equipo

    El acceso a los datos de producción se limita a los miembros del equipo con una necesidad operativa, el acceso a los datos de salud queda registrado, y los entornos de desarrollo, pruebas y producción están separados.

  • Mínimo privilegio también dentro de tu equipo

    En los planes de equipo, cada capacidad (clientes, entrenamiento, nutrición, pagos, ajustes) se concede por rol. Los datos de contacto de un cliente se pueden ocultar a un rol, de forma que un coach asistente vea "Marie D." y ningún email ni teléfono. Cada acción se escribe en un registro de actividad que puedes consultar.

  • Refuerzo de la API

    Los endpoints públicos tienen límites de frecuencia, todas las entradas se validan en el servidor y cada petición se limita a tu workspace, de modo que los datos de un coach nunca se puedan devolver a otro.

  • Copias de seguridad y recuperación

    El DPA nos obliga a hacer copias de seguridad cifradas periódicas y a mantener un plan de recuperación ante desastres. El mantenimiento planificado se anuncia con antelación y se programa fuera de las horas punta siempre que es posible.

  • ¿Has encontrado una vulnerabilidad?

    Escribe a hello@gymkee.com con "security" en el asunto. Llega directamente a los fundadores. Acusamos recibo de todos los informes y no emprenderemos acciones legales contra la investigación de buena fe.

Cómo inicias sesión

  • Contraseña o magic link

    Los coaches inician sesión con un email y una contraseña, o con un magic link sin contraseña enviado a su bandeja de entrada. Las contraseñas se guardan con hash bcrypt; no podemos leerlas.

  • Sesiones firmadas

    Las sesiones son tokens firmados de forma asimétrica (RS256). Una base de datos filtrada no permitiría a nadie falsificar una sesión.

  • El acceso del equipo lo controlas tú

    Invita a miembros del equipo con un rol, restringe lo que puede ver cada rol y revoca el acceso al instante. El registro de actividad muestra quién hizo qué y cuándo.

Lo que prometemos sobre el tiempo de actividad

Hoy no publicamos ninguna cifra de disponibilidad ni ninguna página de estado, así que no vamos a citar una. Esto es lo que es cierto por contrato.

  • Esfuerzos razonables, dichos con honestidad

    Nuestras condiciones nos comprometen a hacer esfuerzos razonables para mantener Gymkee disponible y a anunciar el mantenimiento planificado con antelación, fuera de las horas punta siempre que sea posible.

  • Las brechas nunca son silenciosas

    Si un incidente afecta a datos personales, los coaches reciben aviso en un plazo de 48 horas con los hechos, las consecuencias probables y las medidas adoptadas, y se notifica a la CNIL en un plazo de 72 horas cuando la ley lo exige.

¿Necesitas firmar un DPA, rellenar un cuestionario de seguridad o una respuesta clara?

Somos un equipo pequeño e independiente con sede en París. Las preguntas sobre seguridad y privacidad van a los fundadores, no a una cola de tickets. Estudios y equipos que hacen evaluaciones de proveedores: envíanos tu cuestionario y responderemos cada línea con honestidad, incluidas aquellas en las que la respuesta es "todavía no".

Preguntas que hacen los coaches antes de confiar en nosotros

¿Dónde están alojados mis datos?

En la Unión Europea. La aplicación, la API, la búsqueda y el almacenamiento de archivos funcionan en Amazon Web Services en París (eu-west-3); la base de datos funciona en MongoDB Atlas en la UE. Solo el sitio web de marketing se sirve mediante Cloudflare, y por él no pasa ningún dato de clientes.

¿Puedo exportar mis datos?

Sí. Cualquier usuario puede solicitar una copia completa de sus datos personales en un formato legible por máquina (JSON o CSV) escribiendo a hello@gymkee.com; respondemos en el plazo de un mes. Si cancelas tu suscripción, tu contenido se puede recuperar durante 30 días después del final de tu plan.

¿Qué pasa con los datos de mis clientes cuando cancelo?

Mantienes el acceso hasta el final del periodo pagado. Después tu contenido se conserva 30 días para que puedas recuperarlo, y a continuación se elimina, con la excepción de los registros de facturación que la ley contable francesa nos obliga a conservar durante 10 años.

¿Quién puede ver los datos de mis clientes?

Tú, los miembros del equipo a los que invites (dentro de los permisos que les des) y los miembros del equipo de Gymkee que necesitan acceso operativo, cuyo acceso a los datos de salud queda registrado. Los subencargados solo reciben lo que su función requiere, y los proveedores de IA solo reciben datos minimizados. Nadie más.

¿Gymkee cumple el RGPD?

Gymkee actúa como tu encargado del tratamiento en virtud del artículo 28 del RGPD, con un Acuerdo de Tratamiento de Datos público, una lista publicada de subencargados con aviso de cambios 30 días antes, consentimiento explícito de datos de salud recogido en la app de Gymkee, plazos de conservación definidos y el compromiso de notificar cualquier brecha a los coaches en 48 horas. KEEZOKU, la empresa detrás de Gymkee, es una SAS francesa registrada en París y sujeta a la CNIL.

¿Gymkee vende mis datos o los de mis clientes?

No. Nunca vendemos datos personales a terceros y no los usamos para publicidad dirigida. Los datos de salud de los clientes no se pueden usar para la investigación de producto de Gymkee, para entrenar IA ni para ningún otro fin que no sea ofrecerte Gymkee. Está escrito en el DPA.

¿Se entrena la IA con mis datos?

Datos de clientes: no, nunca, por contrato. Los proveedores de IA externos procesan las peticiones de Dwayne bajo condiciones de API sin entrenamiento y solo ven datos minimizados. Tu propio contenido de coaching (programas, plantillas) sí se puede usar de forma anonimizada para mejorar a Dwayne, y puedes desactivarlo en cualquier momento en los ajustes del workspace.

¿Cómo se aseguran los pagos?

Gymkee Pay funciona sobre Stripe Connect. Los datos de la tarjeta se introducen en campos alojados por Stripe y nunca llegan a los servidores de Gymkee, así que del cumplimiento de PCI DSS se encarga Stripe. Cada coach tiene su propia cuenta conectada de Stripe y recibe los cobros directamente de Stripe.