Política de privacidad
Última actualización: 4 de octubre de 2026.
1. Responsable y alcance
El responsable del tratamiento es Angel Castro Conde, titular de Top And Performance, con domicilio C/Mementos, 9. El NIF está pendiente de incorporación. Puedes contactar por cuestiones de privacidad y ejercicio de derechos en [email protected].
Esta política se aplica a la zona privada de clientes de acceso.topandperformance.com y al panel del equipo autorizado de gestion.topandperformance.com. Son servicios distintos de la landing pública y de su newsletter: acceder al portal no te suscribe a comunicaciones comerciales.
2. Datos que tratamos
- Identificación y contacto: nombre, correo electrónico facilitado en el formulario, correo de recuperación y estado de su verificación, e identificadores internos de la cuenta y ficha.
- Formulario de entrenamiento y nutrición: edad, altura, peso, disponibilidad y preferencias de entrenamiento, hábitos y preferencias alimentarias, alergias o intolerancias, actividad cotidiana y hábitos como consumo de alcohol o tabaco. Algunas respuestas, como las relacionadas con alergias, peso o funciones corporales, son datos relativos a la salud o pueden revelar información de salud.
- Fotografías y seguimientos: fotografía del pesaje y fotografías de frente, perfil y espalda, así como nuevas revisiones de peso y fotografías. Las imágenes pueden revelar aspectos de tu estado físico. No se utilizan para reconocimiento facial ni identificación biométrica.
- Historial del servicio: borradores, entregas confirmadas y sus versiones, fotografías incorporadas después del envío, fechas, estados de trabajo, calendario de revisiones, avisos y evidencias de consentimiento.
- Cuentas del equipo de Gestión: correo, identificadores, rol, autenticación y doble factor, invitaciones y acciones administrativas. Las contraseñas se gestionan mediante el servicio de autenticación; no se almacenan en texto legible por el equipo.
- Seguridad y operación: información técnica de la conexión y dispositivo, sesiones, intentos de acceso, controles contra abuso, eventos de auditoría, errores técnicos y estado de entrega de correos. Los proveedores de infraestructura también pueden generar sus propios registros, incluidos los de autenticación.
Los datos proceden de lo que introduces o adjuntas, de las fichas e invitaciones creadas por el equipo y del funcionamiento del servicio. No aportes información de terceras personas ni documentación médica que no sea necesaria para la finalidad indicada. Las fotografías son privadas: esta política no autoriza su uso en publicidad, redes sociales ni testimonios.
3. Finalidades y bases jurídicas
| Tratamiento | Finalidad | Base jurídica |
|---|---|---|
| Cuenta, ficha, formulario y relación con el equipo | Facilitar el servicio solicitado y preparar o ajustar tu entrenamiento y alimentación | Ejecución del contrato o medidas precontractuales solicitadas, artículo 6.1.b RGPD |
| Datos relativos a salud y fotografías que revelen salud | Valorar la información que voluntariamente aportas para personalizar el servicio y su seguimiento | Consentimiento explícito, artículos 6.1.a y 9.2.a RGPD |
| Verificación y recuperación, avisos de entregas y revisiones | Mantener el acceso y comunicar novedades operativas del servicio | Ejecución del servicio, artículo 6.1.b RGPD; para el contenido de salud se mantiene el consentimiento explícito |
| Seguridad, limitación de intentos y auditoría | Evitar accesos no autorizados, proteger información sensible y gestionar incidencias | Interés legítimo en la seguridad del servicio, artículo 6.1.f RGPD, con medidas proporcionales |
| Cuentas y permisos del equipo autorizado | Organizar su acceso profesional al panel | Relación contractual o profesional, artículo 6.1.b RGPD, y seguridad, artículo 6.1.f |
| Atención de derechos y obligaciones legales | Tramitar solicitudes y cumplir obligaciones aplicables | Artículo 6.1.c RGPD, cuando exista una obligación legal concreta |
El consentimiento de salud se solicita mediante una acción expresa, sin casillas premarcadas. Leer esta política, usar cookies técnicas o aceptar condiciones no sustituye ese consentimiento. Puedes retirarlo escribiendo al correo indicado: no afecta a la licitud del tratamiento anterior. Si no consientes o lo retiras, dejaremos de utilizar esos datos para personalizar y seguir tu plan; puede resultar imposible continuar la parte del servicio que los necesita. No se interpreta la retirada como autorización para conservar indefinidamente esos datos.
4. Acceso a los datos y proveedores
Cada cliente puede consultar su propia zona e historial. El personal autorizado de Top And Performance puede acceder a los datos de los clientes para atender el servicio, preparar los planes y gestionar sus revisiones. El superadministrador gestiona además las cuentas y permisos de Gestión. Estos accesos están restringidos por autenticación, roles y doble factor en el panel.
Intervienen proveedores tecnológicos, en las funciones que corresponden al servicio contratado:
- Cloudflare: alojamiento y ejecución de los portales, entrega de páginas y protección frente a abuso mediante Turnstile. Este control procesa señales técnicas para distinguir usos legítimos de automatización.
- Supabase: base de datos, almacenamiento privado de fotografías y autenticación, sesiones y doble factor.
- Brevo: transporte de correos de activación, verificación, recuperación y avisos operativos. Recibe los datos necesarios para entregar el mensaje, como destinatario y contenido. Los mensajes de autenticación pueden contener un código o enlace temporal; los avisos de revisión no incluyen respuestas de salud, peso ni fotografías.
- Proveedor de correo del responsable: atención de los mensajes y solicitudes que envíes al correo de contacto.
No se venden tus datos. Podrán comunicarse a autoridades cuando exista obligación legal. Si hay otras comunicaciones necesarias, se informará de su finalidad y fundamento. Un PDF descargado por el equipo contiene datos personales y debe custodiarse con la misma confidencialidad que el portal.
5. Alojamiento y transferencias internacionales
El proyecto de Supabase se ha configurado en una región de la Unión Europea, París. Esto no significa que todos los servicios y accesos de soporte de todos los proveedores ocurran exclusivamente en la UE: Cloudflare, Supabase, Brevo y sus subencargados pueden operar internacionalmente.
Cuando exista una transferencia fuera del Espacio Económico Europeo, el responsable debe asegurarse de que se aplica un mecanismo válido conforme al RGPD, como una decisión de adecuación o cláusulas contractuales tipo, junto con las medidas adicionales que sean necesarias. Puedes solicitar información sobre las garantías aplicables al correo de contacto. La selección de una región europea no sustituye la revisión de los acuerdos de tratamiento y subencargados.
6. Conservación y eliminación
Los formularios, borradores, fotografías y seguimientos se conservan mientras la ficha esté activa. La aplicación inicia su eliminación cuando transcurren 24 meses desde la última actividad, salvo que haya una retención administrativa activa. La eliminación se procesa mediante tareas periódicas; una incidencia puede requerir reintentos.
Una retención administrativa no crea por sí sola un derecho a conservar datos de salud: debe responder a una necesidad justificada y a una base jurídica válida, limitarse a los datos necesarios y revisarse periódicamente. Si procede conservar datos para obligaciones legales o reclamaciones, se limitará su uso a esa finalidad durante el plazo aplicable. Puedes pedir al responsable el motivo y alcance de una retención y solicitar la eliminación antes del plazo ordinario.
Las versiones confirmadas no se editan desde el portal, pero esta característica no limita tus derechos de rectificación o supresión. Puedes presentar una versión corregida y pedir al responsable que atienda tu solicitud sobre el registro anterior.
Los contadores técnicos contra abuso se limpian tras dos días; los registros propios de fallos de tareas, tras 90 días. Los eventos de auditoría vinculados a la ficha se eliminan con ella; la auditoría no vinculada a clientes se limpia tras 24 meses. Puede quedar un registro mínimo de eliminación, con identificador, fecha, motivo, solicitante y recuento de objetos, sin respuestas ni fotografías. Los registros internos de proveedores tienen plazos propios: puedes solicitar información al responsable, que debe comprobarlos.
Las copias de seguridad cifradas, cuando se realizan, tienen una retención operativa configurada por defecto de 30 días. El borrado de la aplicación no borra inmediatamente una copia anterior ni un PDF descargado: esas copias deben quedar fuera de uso ordinario, expirar o eliminarse conforme a su finalidad. Una restauración debe respetar las solicitudes de eliminación. El responsable debe controlar también los documentos exportados y la configuración efectiva de las copias.
7. Derechos y reclamaciones
Puedes solicitar acceso, rectificación, supresión, limitación, portabilidad cuando proceda y oposición a los tratamientos basados en interés legítimo, y retirar el consentimiento, escribiendo a [email protected]. Identifica la solicitud con información suficiente para localizar tu ficha; no envíes fotografías o datos de salud adicionales innecesarios. Si hace falta verificar tu identidad, se solicitará de forma proporcionada.
La solicitud se atenderá en el plazo establecido por el RGPD, generalmente un mes; una ampliación justificada debe comunicarse. Puedes reclamar ante la Agencia Española de Protección de Datos, en www.aepd.es, especialmente si consideras que tus derechos no han sido atendidos.
8. Seguridad, menores y decisiones automatizadas
El servicio aplica controles de acceso, sesiones seguras, almacenamiento privado y doble factor para el equipo. No existe una garantía absoluta frente a incidentes. No compartas invitaciones, códigos, enlaces de recuperación ni sesiones y avisa si sospechas un acceso no autorizado.
El servicio está dirigido a personas mayores de edad. Si se detecta información de menores, se revisará el caso y la legitimidad del tratamiento antes de continuar.
El calendario y los avisos se generan automáticamente, pero no deciden tu dieta o entrenamiento por sí solos. No se realizan decisiones basadas únicamente en tratamientos automatizados con efectos jurídicos o comparables, ni se utiliza esta información para perfilarte con fines publicitarios.
9. Actualizaciones
Esta página muestra su fecha de actualización. Los cambios sustanciales de finalidad o tratamiento se informarán adecuadamente y, cuando sea necesario, se solicitará un nuevo consentimiento. Una actualización no cambia retroactivamente lo que aceptaste en una entrega anterior.