Saltar al contenido principal
InteLiveInteLiveVolver al inicio

Política de privacidad

Versión: 1.0 Fecha de vigencia: 2026-08-01

1. Responsable, alcance y roles

Esta política describe el tratamiento de datos personales en el ecosistema Intelive Gym Access (IGA), que comprende la aplicación web de gestión de gimnasios, la aplicación móvil Train Up y, cuando esté habilitada por el gimnasio, la integración con dispositivos de control de acceso Hikvision.

InteLive: InteLive, RUC 1104405954001, con dirección declarada en Jacob, Daniel Alvarez. InteLive opera la plataforma como encargado del tratamiento para los datos personales que cada gimnasio administra sobre sus socios, personal y operaciones dentro del Servicio.

Responsable del tratamiento para esos datos: el gimnasio que los recopila, registra o administra mediante el Servicio. Cada gimnasio determina las finalidades y los medios esenciales del tratamiento de los datos de sus socios, personal y operaciones.

Canal para privacidad y ejercicio de derechos: [email protected]. Canal de soporte general: [email protected]. Delegado de Protección de Datos Personales, si aplica: [nombre o canal de contacto pendiente de confirmación].

InteLive y cada gimnasio deben formalizar sus responsabilidades mediante el acuerdo contractual y de encargo del tratamiento que corresponda. Esta asignación no exime a cada gimnasio de informar a sus titulares, atender sus derechos ni mantener una base jurídica válida para los tratamientos que decide realizar.

2. Datos personales que se tratan

Según las funciones habilitadas y el uso del Servicio, pueden tratarse las siguientes categorías:

Categoría Ejemplos tratados por el Servicio
Identificación y contacto Nombres, apellidos, correo electrónico, número de identificación, teléfono, dirección y fecha de nacimiento.
Cuenta y autenticación Correo de acceso, rol, identificadores internos, contraseñas protegidas mediante hash, tokens de sesión y de renovación.
Relación con el gimnasio Gimnasio asociado, estado de registro, membresía, vigencia, pagos registrados, método de pago informado, notas e información de facturación cuando el gimnasio la ingrese.
Control de acceso Registros de ingreso o salida, credenciales RFID, tarjeta, QR y datos de vigencia de acceso.
Biometría y acceso Hikvision Identificadores, nombres, vigencias de acceso y estado de credenciales faciales, de huella, tarjeta o QR; eventos de acceso y respuestas proporcionadas por el dispositivo. Cuando el gimnasio habilite esta función y se cumplan los requisitos de la sección 9, el middleware puede recibir, transmitir, consultar o solicitar la eliminación de datos de huella y recibir o transmitir URL de imagen facial para su registro en el equipo Hikvision configurado por ese gimnasio.
Actividad deportiva y nutricional Medidas corporales, rutinas, ejercicios realizados, planes alimentarios, preferencias o alérgenos registrados, avances, comentarios y retroalimentación. Estos datos pueden permitir inferencias sobre salud o condición física.
Solicitudes de asistencia Solicitud, máquina o zona asociada, nota libre, estado, personal asignado, tiempos y retroalimentación.
Notificaciones Contenido y estado de notificaciones, direcciones de correo cuando se habilite correo, tokens de notificación móvil, suscripciones de notificación web y datos técnicos asociados a dichas suscripciones.
Uso técnico y diagnóstico Identificador de sesión, información del dispositivo, agente de usuario, datos de escaneo QR, dirección IP transformada mediante hash cuando corresponda, reportes técnicos de fallos y registros técnicos. Estos registros pueden contener identificadores, nombres, fechas, URL de imagen, solicitudes o respuestas del dispositivo de control de acceso.

La aplicación móvil solicita permiso de cámara para leer códigos QR. La revisión técnica no evidenció uso de geolocalización del dispositivo.

No se evidenció un procesamiento central de números completos de tarjetas de débito o crédito ni una integración activa con PayPal o Stripe. Los pagos registrados en el Servicio son registros administrativos del gimnasio; el responsable debe confirmar si existen pasarelas de pago, cobros externos o procesos manuales adicionales antes de publicar esta política.

3. Finalidades del tratamiento

Tratamos los datos personales para:

  • Crear y administrar cuentas, autenticar usuarios y proteger sesiones.
  • Vincular miembros con gimnasios, gestionar membresías, pagos administrativos y acceso a las funcionalidades contratadas.
  • Gestionar el acceso físico mediante credenciales RFID, tarjeta, QR o, cuando esté habilitado y exista consentimiento biométrico válido, funciones biométricas de dispositivos Hikvision, incluida la transmisión, consulta, actualización o eliminación de las configuraciones necesarias en el dispositivo.
  • Mostrar y administrar rutinas, ejercicios, planes alimentarios, medidas corporales, favoritos y avances registrados en la aplicación.
  • Atender solicitudes de asistencia dentro del gimnasio y comunicar su estado al miembro y al personal autorizado.
  • Enviar notificaciones dentro de la aplicación y, cuando estén configurados y autorizados los canales respectivos, notificaciones por correo, navegador o dispositivo móvil.
  • Mantener la seguridad, prevenir usos no autorizados, aplicar controles de acceso por rol y separar la información entre gimnasios.
  • Detectar, investigar y corregir fallos técnicos, con medidas de reducción de datos en los reportes de errores de la aplicación móvil.
  • Registrar la versión y fecha de aceptación de términos y de la política de privacidad cuando el flujo aplicable haya sido implementado y validado.
  • Cumplir obligaciones legales aplicables y atender solicitudes válidas de autoridades competentes.

Las finalidades que involucren datos biométricos, datos que puedan revelar información de salud o comunicaciones promocionales requieren una validación específica de la base jurídica, el mecanismo de información y, cuando corresponda, el consentimiento aplicable. Para biometría de control de acceso, la decisión confirmada es exigir consentimiento explícito, separado, verificable y opcional antes de cualquier captura o uso. Este consentimiento habilita exclusivamente el enrolamiento y uso de rostro o huella; no habilita ni condiciona el uso general de Train Up u otras funciones protegidas.

4. Base jurídica

La base jurídica de cada tratamiento debe ser definida y documentada por el responsable conforme a la normativa aplicable. El código y la arquitectura no acreditan por sí solos una base jurídica concreta para cada finalidad.

Antes de publicar, el responsable debe confirmar, como mínimo, las bases aplicables a: gestión contractual del Servicio, control de acceso, datos biométricos, medidas corporales y nutricionales, notificaciones, autenticación con Google y comunicaciones comerciales. Train Up y las funciones destinadas a socios son exclusivamente para personas mayores de edad; no se prevé el tratamiento ni el registro independiente de cuentas de menores de 18 años.

5. Destinatarios y proveedores

El acceso interno a los datos se limita funcionalmente a usuarios autorizados según su rol y gimnasio. El Servicio implementa controles de autenticación y separación de datos entre gimnasios.

Según la configuración activa, los datos pueden tratarse o transmitirse a los siguientes destinatarios o proveedores para prestar el Servicio:

Destinatario o categoría Finalidad
Personal autorizado del gimnasio Gestión de miembros, membresías, acceso, rutinas, asistencia y operaciones del gimnasio.
Hetzner Alojamiento de la infraestructura de producción y de la base de datos autogestionada.
Backblaze B2 Almacenamiento de copias de seguridad de la base de datos.
Cloudflare Servicios de DNS, terminación TLS y, cuando se configure, túneles para conectar instalaciones del gimnasio.
Google Inicio de sesión mediante Google OAuth cuando el usuario lo elija; Firebase Cloud Messaging para notificaciones móviles y Firebase Crashlytics para reportes de fallos de la aplicación móvil.
Proveedor SMTP configurado Envío de correos operativos cuando el canal de correo esté habilitado. El proveedor concreto debe confirmarse antes de publicar.
Servicios de notificación web del navegador Entrega de notificaciones web cuando el usuario se suscribe a este canal.
Equipos y middleware Hikvision del gimnasio Gestión local de credenciales y eventos de control de acceso cuando el gimnasio habilita esta integración.
YouTube, si se reproduce contenido embebido Reproducción de videos de ejercicios alojados en esa plataforma.

No se identificó evidencia de venta de datos personales ni de redes publicitarias, perfiles de marketing, socios de marketing o programas de afiliados. No se deben declarar tales prácticas salvo que el responsable las incorpore y las documente.

6. Transferencias internacionales

Al utilizar proveedores cuya infraestructura puede operar fuera del país del titular, pueden producirse transferencias internacionales de datos. La ubicación, las garantías y los instrumentos jurídicos aplicables de cada transferencia deben ser confirmados por el responsable antes de la publicación.

En particular, deben validarse las condiciones de Hetzner, Backblaze, Cloudflare, Google/Firebase, YouTube y del proveedor SMTP que esté configurado en producción.

7. Conservación y eliminación

Los datos se conservarán solo durante el tiempo necesario para las finalidades descritas, para la relación con el gimnasio, la atención de obligaciones legales y la defensa de derechos, de acuerdo con la política de retención que debe aprobar el responsable.

La arquitectura evidencia que las copias de seguridad de la base de datos se mantienen técnicamente hasta tres días en el servidor local y hasta seis meses en Backblaze B2, mediante rotación diaria, semanal y mensual. Por ello, una eliminación en sistemas activos puede persistir en copias de seguridad hasta que se complete esa rotación.

No se evidenciaron plazos de retención funcionales para historiales de acceso, mediciones corporales, registros de entrenamiento, pagos, escaneos QR, notificaciones, biometría o solicitudes de asistencia. El responsable debe definirlos y añadirlos antes de publicar este documento.

8. Seguridad

El ecosistema aplica medidas técnicas y organizativas orientadas a proteger los datos, entre ellas controles de autenticación, autorización por rol y gimnasio, protección de contraseñas mediante hash, uso de conexiones HTTPS para los servicios públicos, almacenamiento de la base de datos sin exposición pública directa y copias de seguridad con cifrado en reposo configurado en Backblaze B2.

Para la aplicación móvil, los reportes de fallos reducen o eliminan tokens de autenticación, códigos QR de acceso y cuerpos o encabezados de respuestas de red antes de enviarse a Crashlytics. La aplicación también aplica medidas de prevención de captura de pantalla para el QR de acceso, con alcance dependiente de la plataforma.

Ningún sistema es completamente seguro. El responsable debe mantener controles proporcionales al riesgo, gestionar incidentes y revisar periódicamente las configuraciones de acceso, proveedores y copias de seguridad.

9. Datos biométricos, datos de salud y elegibilidad de edad

La integración opcional con Hikvision puede tratar datos biométricos para control de acceso. El middleware no incorpora una base de datos ni almacenamiento propio de archivos para los datos intercambiados con el dispositivo: los procesa en memoria para ejecutar la solicitud y devolver la respuesta. Sin embargo, determinados datos operativos pueden aparecer en registros técnicos del servicio, y la conservación en el equipo Hikvision depende de su configuración. Las medidas corporales, la información nutricional, los alérgenos y la actividad deportiva también pueden requerir protección reforzada por su sensibilidad o por las inferencias que permiten realizar.

Decisión confirmada para biometría de acceso

Cada gimnasio, como responsable del tratamiento, debe obtener del titular un consentimiento explícito y verificable antes de capturar o utilizar datos biométricos para control de acceso. InteLive, como encargado, debe tratar los datos e instrucciones del gimnasio únicamente para prestar el Servicio y conforme al acuerdo de encargo aplicable.

El acceso al gimnasio ni el uso de Train Up no pueden condicionarse al uso de biometría. Debe existir y comunicarse una alternativa no biométrica. QR, tarjeta y RFID son credenciales no biométricas y no requieren consentimiento biométrico. Train Up ya dispone de un flujo de QR rotativo; su disponibilidad efectiva depende de que el gimnasio tenga configurado el control de acceso Hikvision y de que el socio esté habilitado en el dispositivo. Esto no sustituye la obligación del gimnasio de ofrecer una alternativa no biométrica operativa en cada caso.

La decisión anterior no acredita por sí misma la base jurídica, el contenido del aviso, la información que debe entregarse al titular ni otros requisitos legales aplicables. Estos aspectos requieren validación legal previa a la activación en producción.

Requisitos de implementación pendientes

La revisión técnica evidencia captura y registro de rostro y huella a través del equipo y middleware Hikvision, y que IGA conserva identificadores y estado de credenciales. No evidencia un mecanismo específico de consentimiento biométrico verificable ni una regla técnica que impida iniciar la captura o el uso biométrico cuando falte, haya sido revocado o no pueda verificarse ese consentimiento.

Antes de habilitar o continuar habilitando biometría, debe implementarse y verificarse, como mínimo:

  • Un registro trazable del consentimiento biométrico, vinculado al gimnasio responsable, al titular y a la versión del texto aprobado legalmente.
  • Una comprobación previa que bloquee la captura, el enrolamiento y el uso de credenciales biométricas cuando no exista un consentimiento vigente y verificable.
  • Un procedimiento de revocación que impida usos biométricos posteriores y gestione la deshabilitación o eliminación de la credencial biométrica en el equipo y middleware Hikvision, con trazabilidad de resultados y fallos.
  • Una experiencia que presente la alternativa no biométrica sin penalizar ni degradar el acceso del titular que no consienta o revoque su consentimiento. Train Up ya dispone del flujo de QR rotativo; su disponibilidad y mensajes deben mantenerse claros.
  • Controles de acceso, auditoría y retención para los registros de consentimiento y revocación. Los plazos y el mecanismo concreto de evidencia deben definirse tras validación legal y operativa.

Antes de habilitar estas funciones, el responsable debe confirmar además la base jurídica, la información previa al titular, las medidas de seguridad reforzadas, los plazos de retención y el procedimiento para retirar o deshabilitar una credencial.

Personas menores de edad y requisito de acceso para mayores de 18 años

Train Up y las funciones para socios son exclusivamente para personas de 18 años o más. Como requisito pendiente para que esta política entre en vigencia y para producción, el Servicio debe exigir una fecha de nacimiento obligatoria, una declaración explícita de mayoría de edad y la aceptación separada de los Términos y Condiciones y de esta Política de Privacidad antes de activar una cuenta o permitir el acceso a funciones protegidas.

La fecha de nacimiento debe usarse para bloquear el registro, la invitación, el reclamo, la activación y el acceso de una cuenta cuya edad sea inferior a 18 años. La declaración de mayoría de edad es una manifestación complementaria: por sí sola no verifica identidad ni sustituye el cálculo de edad a partir de la fecha de nacimiento. Las cuentas existentes cuya fecha de nacimiento demuestre minoría deben bloquearse de forma segura y auditable hasta que el responsable defina el procedimiento aplicable.

La revisión técnica actual no evidencia estos controles de edad de extremo a extremo. La fecha de nacimiento es opcional en los modelos y flujos revisados; el registro, el reclamo, la activación y el acceso no aplican un bloqueo por minoría, y la aceptación legal del registro no está impuesta de forma consistente por el servidor. Por tanto, estas reglas no deben declararse implementadas ni esta política activarse para producción hasta verificar su implementación y la validación legal correspondiente.

10. Derechos y cómo ejercerlos

El titular puede ejercer los derechos que le reconozca la normativa aplicable, incluidos los derechos de información, acceso, rectificación y actualización, eliminación, oposición, portabilidad, suspensión o limitación del tratamiento, y a no ser objeto de decisiones basadas únicamente en tratamientos automatizados, cuando procedan.

Para ejercerlos, deberá utilizar el canal de privacidad indicado en la sección 1. El responsable debe definir un procedimiento verificable de recepción, autenticación del solicitante, respuesta y registro de solicitudes antes de publicar esta política.

La eliminación o modificación de datos puede estar limitada por obligaciones legales, prevención de fraude, seguridad, relación contractual vigente o la necesidad de conservar datos en copias de seguridad hasta su rotación.

11. Cookies, autenticación y tecnologías similares

La aplicación web utiliza mecanismos de sesión y autenticación necesarios para mantener cuentas protegidas y habilitar las funciones del Servicio. También puede almacenar preferencias técnicas del usuario.

No se evidenció una plataforma de analítica conductual, publicidad dirigida ni un inventario público de cookies. El responsable debe revisar el despliegue de producción y, si incorpora cookies no esenciales o tecnologías de terceros adicionales, publicar un aviso de cookies con sus finalidades, duración y mecanismos de configuración aplicables.

12. Cambios a esta política

Las versiones de la política se administran en el Servicio y se registra la versión aceptada junto con la fecha de aceptación. Como requisito pendiente de producción para Train Up y funciones de socios, la aceptación vigente de Términos y Condiciones y de esta Política debe comprobarse antes de continuar el uso de funciones protegidas. La aceptación de estos documentos no sustituye ni incorpora el consentimiento biométrico, que debe permanecer separado y opcional.

El responsable debe definir los criterios de cambios materiales, los medios de aviso y la fecha de entrada en vigor de cada versión.

13. Campos pendientes antes de publicar

  • Contratos o acuerdos de encargo del tratamiento aplicables entre InteLive y cada gimnasio.
  • Delegado de Protección de Datos Personales, cuando sea obligatorio o haya sido designado.
  • Bases jurídicas por finalidad, especialmente para biometría, datos que puedan revelar salud, marketing y autenticación social.
  • Validación legal del consentimiento biométrico: texto, información previa, prueba verificable de la manifestación de voluntad, reglas de revocación y condiciones de activación en producción.
  • Implementación del registro, verificación, bloqueo previo, auditoría y revocación de consentimiento biométrico; la revisión actual no evidencia estos mecanismos.
  • Confirmación operativa, por gimnasio, de la alternativa no biométrica disponible para cada titular. Train Up ya ofrece QR de acceso cuando la configuración Hikvision y el enrolamiento del socio lo permiten.
  • Política aprobada de retención y eliminación para todas las categorías de datos, incluida la relación con copias de seguridad.
  • Procedimiento para derechos de los titulares, plazos de respuesta y verificación de identidad.
  • Implementación y validación del control exclusivo para mayores de 18 años: fecha de nacimiento obligatoria, declaración explícita de mayoría de edad, aceptación vigente y separada de Términos y Política, bloqueo previo de registro, invitación, reclamo, activación y acceso para menores, y manejo seguro y auditable de cuentas existentes cuya fecha demuestre minoría.
  • Validación legal y operativa del tratamiento de intentos de registro o cuentas existentes de menores de 18 años, incluidos retención, comunicación y procedimiento de bloqueo.
  • Proveedor SMTP efectivo, configuración de notificaciones activas y contratos o garantías con todos los proveedores. (Confirmado técnicamente: el cliente es genérico vía Nodemailer/SMTP; el valor real de producción se inyecta como secreto de CI y no es legible en el repositorio — debe confirmarse operativamente cuál proveedor es.)
  • Evaluación de transferencias internacionales y salvaguardas aplicables. (La ubicación de Hetzner confirmada técnicamente es Ashburn, Virginia, EE. UU. — dato adicional para que el responsable evalúe el instrumento jurídico aplicable; no sustituye esa evaluación.)

Verificado técnicamente (2026-08-01): la descripción de cifrado, proveedores y controles de las Secciones 6, 8 y 9 coincide con la configuración de producción revisada (Hetzner para infraestructura y base de datos, Backblaze B2 con cifrado en reposo para backups, HTTPS/TLS en tránsito para servicios públicos, base de datos sin exposición pública directa). Esta verificación es técnica y documental; no sustituye la evaluación jurídica de transferencias internacionales ni la confirmación operativa del proveedor SMTP efectivo.

Esta revisión es documental y técnica; no constituye asesoría, dictamen ni certificación legal.

Términos y condicionesPolítica de privacidad

© 2026 InteLive. Todos los derechos reservados.