Política de Privacidad y Declaración RGPD
Última actualización: 15 de julio de 2026 (versión 2026-07-15)
MIT-OX te da pautas de nutrición construidas a partir de tu entrenamiento real. Para hacerlo tenemos que tratar datos de salud sobre ti: tu cuerpo, tus entrenamientos y a qué intensidad los haces. Eso es sensible, y lo tratamos como tal.
Solo te pedimos lo que una recomendación necesita de verdad. Los datos de salud se cifran antes de guardarse. Nunca vendemos tus datos y no usamos tus datos de salud para publicidad.
Tú mandas: puedes exportar todo lo que tenemos, corregirlo, retirar tu consentimiento o eliminar tu cuenta y tus datos — desde tu página de cuenta, o escribiendo a legal@mit-ox.com, cuando quieras.
1. Quiénes somos
MIT-OX Nutrition System S.A. («MIT-OX», «nosotros») es el responsable del tratamiento de los datos personales descritos en esta política. Es decir: decidimos por qué y cómo se tratan tus datos, y respondemos ante ti por ello.
- Responsable del tratamiento: MIT-OX Nutrition System S.A.
- Domicilio social: —
- Número de identificación fiscal: —
- Contacto de privacidad: legal@mit-ox.com
- Delegado de Protección de Datos: puedes contactar directamente con nuestro DPO en legal@mit-ox.com
Esta política explica qué hacemos con tus datos, por qué podemos hacerlo y qué derechos tienes bajo el Reglamento General de Protección de Datos (RGPD).
2. Los datos que tratamos
Agrupamos tus datos por lo que son y por qué existen. Solo guardamos lo que una recomendación, un pedido o tu cuenta necesitan realmente.
| Categoría | Qué incluye | De dónde viene |
|---|---|---|
| Datos de cuenta | Correo electrónico, contraseña (guardada solo como hash con sal — nunca la vemos), método de acceso, fecha de creación de la cuenta. | De ti, al registrarte. |
| Perfil y datos de salud | Sexo, edad, peso corporal, altura, deporte, duración e intensidad de la sesión, entorno de entrenamiento, tolerancia intestinal y entrenamiento del intestino, tasa de sudoración estimada o medida. | De ti, al responder a las preguntas del perfil. |
| Perfil de TrainingPeaks | Nombre, apellidos, correo electrónico, fecha de nacimiento, peso y altura, y tus zonas y umbrales de entrenamiento (por ejemplo FTP o frecuencia cardíaca umbral). | De TrainingPeaks, solo si decides conectar tu cuenta. |
| Datos de entrenamiento y biométricos | Entrenamientos planificados y completados: tipo de deporte, fecha y hora, duración, distancia, estructura de intervalos planificada, factor de intensidad y carga (TSS), potencia, frecuencia cardíaca, cadencia, velocidad, desnivel, energía y temperatura — el tipo de datos que suele contener un archivo de entrenamiento (FIT). | De TrainingPeaks, si lo conectas. |
| Datos de localización | El lugar de entrenamiento que nos indicas (como una latitud/longitud aproximada) y tu franja horaria habitual de entrenamiento. Se usan únicamente para consultar la temperatura prevista de una sesión, porque el calor cambia tus necesidades de líquido y sodio. | De ti. No rastreamos la ubicación de tu dispositivo en segundo plano. |
| Registros de nutrición | Las recomendaciones que generamos para ti y el registro de lo que escribimos en tu calendario de TrainingPeaks (la fecha, el total de carbohidrato y un identificador de la entrada de nutrición o del comentario que creamos). | Generados por nosotros. |
| Registros de consentimiento | A qué consentiste, qué versión de esta política aceptaste y cuándo — y cuándo lo retiraste, si lo hiciste. | Generados por nosotros, para acreditar que te lo pedimos correctamente. |
| Registros de seguridad y auditoría | Eventos relevantes para la seguridad, como inicios de sesión, conexión o desconexión de TrainingPeaks, exportaciones de datos y eliminación de la cuenta. | Generados por nosotros. |
| Datos de pedido y pago | Tu historial de pedidos y la confirmación de pago que recibimos. Los datos de la tarjeta los gestiona nuestro proveedor de pagos y nunca llegan a nuestros servidores. | De ti y de nuestro proveedor de pagos. |
3. Datos de salud y tu consentimiento explícito
Casi todo lo que hace útil a MIT-OX — tu peso, tu frecuencia cardíaca, tu carga de entrenamiento, tu tasa de sudoración — son «datos relativos a la salud» según el artículo 9 del RGPD. Son una categoría especial de datos, con protección reforzada, y solo podemos tratarlos por un conjunto reducido de motivos.
Nos basamos en tu consentimiento explícito (artículo 9.2.a del RGPD). Te lo pedimos de forma clara, antes de guardar datos de salud asociados a tu cuenta, y registramos qué versión de esta política aceptaste. Si no consientes, puedes seguir usando el generador de protocolos sin cuenta: simplemente no guardaremos nada sobre ti.
Puedes retirar tu consentimiento cuando quieras. Retirarlo no hace ilícito el tratamiento anterior, pero sí detiene el tratamiento de tus datos de salud a partir de ese momento — y, como los datos de salud son la base de cualquier recomendación, retirarlo pone fin en la práctica al servicio personalizado.
4. Por qué usamos tus datos y con qué base legal
El RGPD exige una base legal para cada finalidad. Estas son las nuestras, finalidad por finalidad.
| Por qué lo tratamos | Qué usamos | Base legal |
|---|---|---|
| Para construir tu plan de nutrición personalizado y escribirlo en tu calendario de entrenamiento | Perfil, datos de salud, entrenamiento, estructura y localización | Tu consentimiento explícito para los datos de salud (art. 9.2.a); ejecución de nuestro contrato contigo (art. 6.1.b) |
| Para crear y mantener tu cuenta y mantener tu sesión segura | Datos de cuenta | Ejecución del contrato (art. 6.1.b) |
| Para gestionar tus pedidos y pagos | Datos de pedido y pago | Ejecución del contrato (art. 6.1.b) |
| Para conservar facturas y registros contables | Datos de pedido y pago | Cumplimiento de una obligación legal (art. 6.1.c) |
| Para mantener el servicio seguro, prevenir abusos e investigar incidentes | Registros de seguridad y auditoría, datos de limitación de peticiones | Nuestro interés legítimo en proteger el servicio (art. 6.1.f) |
| Para entender cómo se usa la aplicación y mejorarla | Datos de analítica (ver «Cookies y analítica») | Tu consentimiento (art. 6.1.a) |
| Para acreditar que obtuvimos el consentimiento correctamente | Registros de consentimiento | Cumplimiento de una obligación legal (art. 6.1.c) y nuestro interés legítimo en demostrar el cumplimiento (art. 6.1.f) |
No vendemos tus datos personales, no los compartimos con intermediarios de datos y nunca usamos tus datos de salud o de entrenamiento con fines publicitarios ni para elaborar perfiles con fines de marketing.
5. Con quién los compartimos
Solo compartimos datos con los proveedores que necesitamos para prestar el servicio. Cada uno actúa bajo un contrato que limita lo que puede hacer con ellos. A ninguno le permitimos usar tus datos para sus propios fines.
| Proveedor | Qué recibe | Por qué |
|---|---|---|
| TrainingPeaks, LLC (Estados Unidos) | Tu autorización y la nutrición que escribimos: una entrada diaria de nutrición y un comentario de nutrición en el entrenamiento correspondiente. De ahí leemos tu perfil, tus zonas y tus entrenamientos. | Solo si conectas tu cuenta de TrainingPeaks, para que tu plan se construya a partir de tus sesiones reales y se entregue donde entrenas. Puedes desconectarla cuando quieras. TrainingPeaks es responsable del tratamiento independiente respecto de los datos de tu cuenta de TrainingPeaks: su propia política de privacidad rige lo que hace con ellos. |
| Stripe Payments Europe, Limited (Irlanda) | Tus datos de pago y de pedido. Los números de tarjeta van directamente a Stripe y nunca llegan a nuestros servidores. | Para cobrar de forma segura. Stripe Technology Company, Limited (Irlanda) es el establecimiento principal de Stripe en Europa a efectos de protección de datos. |
| Google Analytics (Google Ireland Limited) | Datos de uso y de dispositivo, como páginas vistas y región aproximada. | Para entender cómo se usa la aplicación y mejorarla. Solo se ejecuta si aceptas las cookies de analítica. |
Alojamos el servicio en nuestros propios servidores en Barcelona (España), y ahí viven tu cuenta y tus datos de salud. No hay ningún proveedor de nube externo que los guarde, y no salen de la UE salvo en los casos indicados arriba.
También podemos comunicar datos si la ley nos obliga (por ejemplo, una orden judicial válida) o para formular, ejercer o defender reclamaciones.
6. Envío de datos fuera del EEE
Algunos de nuestros proveedores están en Estados Unidos o envían datos allí. Cuando tus datos salen del Espacio Económico Europeo, aplicamos las garantías que exige el RGPD: o bien la certificación del proveedor bajo el Marco de Privacidad de Datos UE–EE. UU., o bien las Cláusulas Contractuales Tipo de la Comisión Europea, junto con medidas técnicas adicionales como el cifrado.
| Proveedor | A dónde van tus datos | Garantía que lo protege |
|---|---|---|
| TrainingPeaks | Estados Unidos | Cláusulas Contractuales Tipo aprobadas por la Comisión Europea; puedes pedir copia a TrainingPeaks en privacy@trainingpeaks.com. TrainingPeaks, LLC es una empresa estadounidense y responsable del tratamiento independiente, por lo que su propia política de privacidad también rige tu cuenta de TrainingPeaks. |
| Stripe | Irlanda, con transferencias ulteriores a Estados Unidos | Marco de Privacidad de Datos UE–EE. UU., con las Cláusulas Contractuales Tipo como alternativa. |
| Google Analytics | Irlanda, con transferencias ulteriores a Estados Unidos | Marco de Privacidad de Datos UE–EE. UU., más las Cláusulas Contractuales Tipo para determinadas transferencias. |
Puedes pedirnos una copia de las garantías en las que nos basamos escribiendo a legal@mit-ox.com.
7. Cuánto tiempo los conservamos
| Datos | Conservación |
|---|---|
| Cuenta, perfil, salud, entrenamiento y nutrición | Mientras tu cuenta esté activa. Si eliminas tu cuenta, salen del servicio de inmediato, quedan bloqueados y se destruyen al terminar el plazo de bloqueo — ver «Qué pasa cuando eliminas tus datos». |
| Datos bloqueados (tras eliminar tu cuenta) | Hasta tres años, guardados a buen recaudo e inutilizables por nosotros, a disposición únicamente de jueces, tribunales, el Ministerio Fiscal o la AEPD (art. 32 LOPDGDD). Después se destruyen. |
| Tokens de acceso a TrainingPeaks | Hasta que desconectes TrainingPeaks o elimines tu cuenta, lo que ocurra antes — y entonces se borran de inmediato. |
| Facturas, pedidos y registros contables | Seis años desde el último asiento contable, que es lo que nos exige el Código de Comercio (art. 30). La normativa tributaria (art. 66 de la Ley General Tributaria) fija un plazo menor, de cuatro años, así que rige el de seis. Los conservamos aunque cierres tu cuenta, porque no tenemos elección. |
| Registros de consentimiento | Mientras tu cuenta esté abierta y, después, cinco años — lo suficiente para acreditar ante un juez o ante la autoridad que te pedimos el consentimiento correctamente, en línea con el plazo de prescripción de cinco años de las acciones personales del art. 1964 del Código Civil. |
| Registros de seguridad y auditoría | Doce meses. Ninguna norma española fija este plazo para un servicio como el nuestro; lo elegimos como el periodo más corto que aún nos permite investigar un incidente de seguridad, y dejamos constancia de esa decisión en nuestro registro de actividades de tratamiento. |
Cuando termina un plazo de conservación, borramos los datos o los anonimizamos de forma irreversible para que ya no puedan vincularse contigo.
8. Tus derechos bajo el RGPD
Estos derechos son tuyos, ejercerlos es gratuito y hacerlo nunca te costará el servicio que has pagado. Responderemos en el plazo de un mes; si una solicitud es realmente compleja podremos ampliarlo en dos meses más y te diremos por qué.
| Tu derecho | Qué significa en la práctica |
|---|---|
| Acceso (art. 15) | Obtener una copia de los datos personales que tenemos sobre ti y una explicación de cómo los usamos. Entra en tu página de cuenta y elige «Exportar mis datos»: obtienes el registro completo en un archivo JSON, al instante. |
| Rectificación (art. 16) | Corregir lo que sea inexacto o incompleto. Puedes editar las respuestas de tu perfil directamente en la aplicación; si hay algo mal que no puedas editar, escríbenos y lo arreglamos. |
| Supresión — «derecho al olvido» (art. 17) | Que se eliminen tus datos. Tu página de cuenta tiene un botón «Eliminar mi cuenta y mis datos». Tu cuenta, tu perfil, tus datos de salud, tus recomendaciones y tus tokens de TrainingPeaks salen del servicio de inmediato y nadie en MIT-OX puede volver a acceder a ellos. La ley española exige después un último paso en vez de un borrado instantáneo — ver «Qué pasa cuando eliminas tus datos». |
| Portabilidad (art. 20) | Recibir los datos que nos diste en un formato estructurado, de uso común y lectura mecánica — y llevártelos a otra parte. Nuestra exportación es JSON, que es exactamente eso. Si nos lo pides y es técnicamente posible, se los enviaremos directamente a otro proveedor. |
| Limitación (art. 18) | Pedirnos que pausemos el tratamiento — por ejemplo, mientras comprobamos unos datos que dices que son inexactos. Conservamos los datos pero dejamos de usarlos. |
| Oposición (art. 21) | Oponerte a un tratamiento que basamos en nuestro interés legítimo. Dejaremos de hacerlo salvo que podamos acreditar motivos imperiosos que prevalezcan sobre tus intereses. |
| Retirar el consentimiento (art. 7.3) | Retirar tu consentimiento al tratamiento de datos de salud, o a las cookies de analítica, cuando quieras — con la misma facilidad con la que lo diste. No afecta al tratamiento realizado antes de retirarlo. |
| Decisiones automatizadas (art. 22) | Pedir intervención humana en cualquier decisión tomada únicamente por medios automatizados que te afecte significativamente, e impugnarla. Ver «Recomendaciones automatizadas» más abajo. |
Para ejercer cualquier derecho, usa tu página de cuenta o escribe a legal@mit-ox.com. Puede que necesitemos verificar tu identidad primero: solo te pediremos lo imprescindible para asegurarnos de que eres tú.
9. Qué pasa cuando eliminas tus datos
Cuando eliminas tu cuenta, la normativa española de protección de datos (artículo 32 de la LOPDGDD) no nos permite borrarlo todo en el acto. Nos obliga a bloquear los datos primero. Eso te protege: si algún día reclamaras por cómo tratamos tus datos, la prueba tiene que seguir existiendo para que una autoridad o un juez pueda examinarla.
Bloquear significa exactamente lo que parece. Tus datos quedan reservados y fuera de uso: salen del servicio de inmediato, nadie en MIT-OX puede usarlos ni siquiera verlos, y no pueden tratarse para ninguna otra finalidad — ni recomendaciones, ni analítica, ni marketing, nada.
Las únicas personas a cuya disposición pueden ponerse son jueces, tribunales, el Ministerio Fiscal y las administraciones públicas competentes — en particular la AEPD — y solo para depurar si tratamos tus datos lícitamente. Cuando vence el plazo durante el cual se nos pueden exigir responsabilidades, los destruimos definitivamente.
| Fase | Qué significa para ti | Cuánto dura |
|---|---|---|
| De inmediato | Tu cuenta y tus datos salen del servicio. Ya no puedes acceder, y nosotros ya no podemos usar tus datos para nada. | En el momento en que confirmas la eliminación. |
| Bloqueados | Reservados e inutilizables por nosotros. Solo se ponen a disposición de jueces, tribunales, el Ministerio Fiscal o la AEPD, y únicamente para comprobar si tratamos tus datos lícitamente. | Hasta tres años — el plazo máximo durante el cual se nos puede exigir responsabilidad por cómo tratamos tus datos (art. 78 LOPDGDD). |
| Destruidos | Desaparecen para siempre. | En cuanto termina el plazo de bloqueo. |
Las facturas y los registros contables son otra cosa: la normativa fiscal y mercantil nos obliga a conservarlos seis años, así que no se eliminan con tu cuenta. Se conservan solo para esa finalidad.
10. Reclamar ante la autoridad de control
Si crees que hemos gestionado mal tus datos, dínoslo primero: preferimos arreglarlo. Pero siempre tienes derecho a reclamar ante una autoridad de control de protección de datos, ya sea la del país donde vives, donde trabajas o donde ocurrió el problema.
- Nuestra autoridad de control principal es la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
11. Recomendaciones automatizadas
Tu protocolo de nutrición se genera automáticamente. Un motor determinista lee tu perfil y tu sesión planificada — su duración, su intensidad y su estructura de intervalos — y aplica reglas fijas y documentadas, escritas por un fisiólogo del deporte, para calcular los objetivos de carbohidrato, líquido y sodio y el momento de tomar los geles.
Cada recomendación se muestra junto con el razonamiento que hay detrás, los supuestos que ha tenido que asumir y la base científica en la que se apoya. Es una orientación que puedes seguir o ignorar; no produce efectos jurídicos y no la consideramos una decisión que te afecte significativamente en el sentido del artículo 22. Aun así, siempre puedes pedir que una persona de MIT-OX revise una recomendación: solo tienes que escribirnos.
MIT-OX ofrece orientación de nutrición deportiva. No es asesoramiento médico ni sustituye a un médico o a un dietista-nutricionista colegiado.
12. Cómo protegemos tus datos
- Los datos de salud y de perfil se cifran antes de escribirse en la base de datos (AES-256-GCM), de modo que no son legibles en un volcado en bruto.
- Los tokens de acceso a TrainingPeaks se cifran en reposo y se borran en cuanto desconectas la cuenta o la eliminas.
- Las contraseñas se guardan solo como hash Argon2 con sal: no podemos leerlas, ni tampoco quien robase la base de datos.
- Todo el tráfico va por HTTPS, con seguridad de transporte estricta y cabeceras de respuesta reforzadas.
- El acceso a los datos de producción se limita a quien lo necesita, y los eventos relevantes para la seguridad se escriben en un registro de auditoría.
- Los puntos de acceso sensibles tienen limitación de peticiones para resistir ataques de fuerza bruta y abusos.
Ningún sistema es perfectamente seguro. Si alguna vez una brecha pusiera en riesgo tus derechos, lo notificaremos a la autoridad de control en 72 horas, como exige el RGPD, y te lo diremos directamente a ti cuando la ley también lo exija.
13. Cookies y analítica
Usamos unas pocas cookies estrictamente necesarias para mantener tu sesión iniciada y proteger el servicio. Son imprescindibles para que la aplicación funcione y no requieren tu consentimiento.
También queremos entender cómo se usa la aplicación para mejorarla, con Google Analytics. Las cookies de analítica son opcionales: solo se instalan después de que las aceptes, y puedes cambiar de idea cuando quieras. Si las rechazas, la aplicación funciona exactamente igual.
14. Menores
MIT-OX no está dirigido a menores. Debes ser mayor de 16 años para crear una cuenta: no ofrecemos el servicio a nadie más joven, ni siquiera con permiso de sus padres. Si detectamos que hemos recogido datos de salud de una persona menor de 16 años, los eliminaremos sin demora.
15. Cambios en esta política
Si cambiamos cómo usamos tus datos, actualizaremos esta política, publicaremos una nueva versión con su fecha y — cuando el cambio sea sustancial y afecte al tratamiento de datos de salud — te volveremos a pedir el consentimiento en lugar de darlo por hecho. No ampliaremos en silencio lo que hacemos con datos que ya nos diste.
16. Contacto
Dudas, solicitudes o reclamaciones sobre privacidad: legal@mit-ox.com.