Política de privacidad
Última actualización: 24 de septiembre de 2026 · Versión 2026-09-24
Lo importante en cuatro líneas
- De tu cuenta de entrenador o administrador, el responsable somos nosotros.
- De los datos de los jugadores —incluidos los partes de lesión— el responsable es el club. Nosotros solo los tratamos siguiendo sus instrucciones.
- No vendemos datos, no hacemos publicidad y no entrenamos modelos de IA con ellos.
- A la inteligencia artificial que genera los entrenamientos no se le envía ningún dato de ningún jugador.
1. Quién es el responsable
- Responsable
- Alberto Rodríguez Porcuna
- NIF
- 31876703Z
- Domicilio
- Calle Cartago 15, 14007 Córdoba (España)
- Contacto de privacidad
- info@jugadia.es
- Delegado de Protección de Datos
- No designado. No concurre ninguno de los supuestos del art. 37 RGPD ni del art. 34 LOPDGDD.
Lo anterior vale para los datos de las cuentas de usuario. Para los datos de los jugadores, el responsable es el club que los ha introducido; ver el apartado 6.
2. Qué datos tratamos de ti como usuario, para qué y con qué base
| Datos | Finalidad | Base jurídica (art. 6 RGPD) | Conservación |
|---|---|---|---|
| Nombre, correo electrónico, contraseña cifrada, rol, club, teléfono (opcional) | Crear y mantener tu cuenta, identificarte al entrar y darte acceso a lo que te corresponde | Ejecución del contrato (art. 6.1.b) | Mientras la cuenta esté activa y 12 meses más desde la baja |
| Fecha del último acceso, dirección IP y acciones sensibles (registro de auditoría) | Seguridad: detectar accesos indebidos y poder reconstruir quién hizo qué | Interés legítimo en la seguridad del servicio (art. 6.1.f) y obligación del art. 32 RGPD | 24 meses |
| Datos de facturación del club y del plan contratado | Cobrar el servicio y cumplir las obligaciones fiscales | Ejecución del contrato (art. 6.1.b) y obligación legal (art. 6.1.c) | Lo que exige la normativa mercantil y fiscal (hasta 6 años) |
| Mensajes que nos envías por correo | Atenderte | Interés legítimo en responder a quien nos escribe (art. 6.1.f) | Hasta 1 año desde la última respuesta |
| Errores técnicos de la aplicación (mensaje de error y dirección de la página) | Detectar y corregir fallos | Interés legítimo en que el servicio funcione (art. 6.1.f) | 90 días |
No tomamos decisiones automatizadas con efectos jurídicos sobre las personas, ni elaboramos perfiles.
3. Quién más ve estos datos
Nadie compra ni recibe tus datos para sus propios fines. Sí hay proveedores que nos prestan servicios técnicos y que, por tanto, procesan datos por cuenta nuestra:
| Proveedor | Para qué | Dónde | Qué datos recibe |
|---|---|---|---|
| Vercel Inc. | Alojamiento de la aplicación y red de entrega | UE / EE. UU. · Cláusulas Contractuales Tipo + Data Privacy Framework | Todo el tráfico de la aplicación (en tránsito), registros técnicos de acceso |
| Neon Inc. | Base de datos PostgreSQL gestionada | UE (región europea) · Tratamiento en la UE | Todos los datos de la aplicación, incluidos los partes de lesión |
| OpenAI Ireland Ltd. | Generación de sesiones de entrenamiento | UE / EE. UU. · Cláusulas Contractuales Tipo | Únicamente parámetros deportivos (deporte, categoría, número de jugadores, material, duración y el objetivo que escribe el entrenador). No se envía ningún dato identificativo ni de salud de ningún jugador. |
| Resend, Inc. | Envío de correos de la aplicación (invitaciones y recuperación de contraseña) | UE (Irlanda) / EE. UU. · Cláusulas Contractuales Tipo | Correo y nombre del destinatario, nombre del club y el enlace que se envía. Ningún dato de jugadores. |
| Functional Software, Inc. (Sentry) | Registro de errores de la aplicación | UE / EE. UU. · Cláusulas Contractuales Tipo | Mensajes de error y URL. Está configurado con sendDefaultPii: false, de modo que no se envían datos de usuarios ni de jugadores. |
Transferencias fuera del Espacio Económico Europeo
La base de datos, que es donde vive toda la información de los clubes, está alojada en una región europea. Algunos de los proveedores anteriores son sociedades con matriz en Estados Unidos: en esos casos las transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando aplica, en el Marco de Privacidad de Datos UE-EE. UU.
Cesiones a autoridades
Solo cuando lo exija una obligación legal: Juzgados, Fuerzas y Cuerpos de Seguridad o la Agencia Española de Protección de Datos, previo requerimiento.
4. Qué se le manda a la inteligencia artificial
El generador de sesiones envía a OpenAI, en cada petición, únicamente esto: deporte, categoría, nivel, número de jugadores, balones, porterías, conos y petos, espacio de pista, intensidad, duración en minutos y el texto del objetivo que escribe el entrenador.
No se envían nombres, fechas de nacimiento, dorsales, valoraciones, lesiones ni ningún otro dato que identifique a un jugador. Es una limitación del propio código, no una promesa.
Lo único que podría contener un dato personal es el texto libre del objetivo, si el entrenador escribiera ahí el nombre de alguien. La aplicación avisa de ello en el formulario; aun así, conviene escribir «trabajar la presión tras pérdida» y no «ejercicios para que Lucía mejore el uno contra uno».
Las sesiones generadas se guardan en caché asociadas al club que las pagó, nunca se sirven a otro club, y no se usan para entrenar modelos.
5. Tus derechos
Sobre los datos de tu cuenta puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar en cualquier momento los consentimientos que hayas prestado. Escribe a info@jugadia.es indicando qué derecho quieres ejercer. Respondemos en el plazo máximo de un mes.
Si crees que no te hemos atendido bien, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid).
6. Datos de los jugadores: el club es el responsable
Cuando un club da de alta a un jugador, es el club quien decide qué datos recoge y para qué. Ese club es el responsable del tratamiento; Jugadia es encargado del tratamiento y actúa conforme a sus instrucciones, en los términos del contrato de encargado que el club acepta al registrarse.
En la práctica, esto significa que:
- Si eres madre, padre o tutor de un jugador y quieres saber qué datos hay sobre él, pedir que se corrijan o que se borren, tienes que dirigirte al club, no a nosotros.
- Nosotros no usamos los datos de los jugadores para ninguna finalidad propia: ni analítica, ni estadística comercial, ni desarrollo de producto.
- Damos al club las herramientas para atenderte: exportación completa de la ficha de un jugador en formato reutilizable, borrado, y un registro de los consentimientos recogidos.
Hay una guía específica sobre esto en Datos de menores y datos de salud.
7. Seguridad
Medidas técnicas y organizativas que están efectivamente implantadas (art. 32 RGPD):
- Cifrado en tránsito (HTTPS obligatorio con HSTS) y cifrado en reposo en la base de datos.
- Contraseñas almacenadas con función de derivación de clave (bcrypt), nunca en claro.
- Sesiones con testigo firmado, caducidad de 7 días y lista de revocación: cerrar sesión invalida el testigo de verdad, en el servidor.
- Aislamiento por club en todas las consultas: ninguna pantalla ni ninguna ruta de API devuelve datos de un club distinto al del usuario.
- Control de acceso por rol y por capacidad. En particular, el rol de fisioterapeuta solo ve los partes de lesión y la lista de jugadores; no ve entrenamientos, valoraciones ni datos del club.
- Registro de auditoría de las acciones sensibles, que no guarda el contenido médico: el diagnóstico y el tratamiento no se copian al registro.
- Política de seguridad de contenido con nonce por petición, cabeceras de seguridad y limitación de peticiones en los puntos sensibles.
- Copias de seguridad con recuperación a un punto en el tiempo en el proveedor de base de datos.
Si se produjera una violación de seguridad que afecte a datos personales, la notificaremos sin dilación indebida a los clubes afectados para que ellos, como responsables, puedan cumplir con los artículos 33 y 34 del RGPD.
8. Cambios en esta política
Si la cambiamos de forma sustancial, lo avisaremos dentro de la aplicación antes de que surta efecto. Cada versión queda identificada por la fecha que aparece al principio de este documento, y se guarda la versión concreta que cada usuario aceptó.