Diario de entrenamiento · Chavez Konsult (Optimaized)
Aviso de privacidad
Versión LFPDPPP-2025-v5 · Última actualización: 2026-08-12
Revisión legal pendiente
Este aviso refleja nuestro mejor esfuerzo con la información disponible al 2026-08-12 y está pendiente de revisión por asesoría legal externa, tanto para el GDPR (el responsable es una empresa noruega) como para la LFPDPPP mexicana. Si detectas algo que requiere corrección, escríbenos a privacidad@optimaized.io.
1. Identidad del responsable
El responsable del tratamiento de tus datos personales es Chavez Konsult Sergio Arturo Chavez Rosales, empresa individual noruega (org. n.º 923 941 010, Brennrud 19, 2500 Tynset, Noruega), que desarrolla y opera esta plataforma bajo el nombre comercial Optimaized. El responsable determina los fines y los medios del tratamiento descrito en este aviso. Tus entrenadores acceden a tus datos únicamente en la medida que tú autorices (sección 3). El punto de contacto para cualquier tema de privacidad es privacidad@optimaized.io.
2. Datos personales que recabamos
Para operar el diario de entrenamiento recabamos los siguientes datos que tú nos proporcionas directamente:
- Datos de identidad: nombre completo y correo electrónico.
- Datos deportivos: el grupo de entrenamiento al que perteneces, deporte principal, sesiones registradas, planes anuales y plantillas.
- Datos de salud (sensibles) que tú registras: frecuencia cardiaca en reposo, calidad y horas de sueño, percepción física y mental, carga percibida, comentarios sobre tu bienestar y, si activas el seguimiento de ciclo menstrual, la fase y el día de tu ciclo. Por regla general los capturas tú a mano. Si conectaste Garmin, leemos esos valores para mostrártelos y para calcular tu puntuación de disposición. Solo llegan a tu registro diario almacenado cuando tú los introduces en la pantalla de Salud. Cuando lo haces, esos valores siguen siendo de origen Garmin aunque vivan en tu registro, y por eso los tratamos como datos de Garmin en la sección 7. La fase y el día de tu ciclo, en cambio, nunca provienen de Garmin: siempre los escribes tú.
- Datos biométricos de Garmin (solo si conectas tu dispositivo): al autorizar la conexión, Garmin nos otorga acceso únicamente a los permisos que apruebas en su pantalla de consentimiento. Diario solicita los siguientes ámbitos (scopes), todos opcionales y revocables en cualquier momento:
- Permiso
HEALTH_EXPORT(Health API · datos sensibles): resúmenes diarios, duración y fases del sueño, nivel de estrés, body battery, variabilidad de la frecuencia cardiaca (HRV), frecuencia cardiaca en reposo, frecuencia respiratoria, saturación de oxígeno en sangre (pulse-ox) y composición corporal. - Permiso
ACTIVITY_EXPORT(Activity API · datos sensibles): entrenamientos y actividades registradas, rutas GPS, series de frecuencia cardiaca, cadencia, potencia y parciales por vuelta. Diario no conserva los archivos originales de actividad (FIT, TCX o GPX): cuando Garmin los ofrece, confirmamos la entrega y los descartamos sin almacenarlos.
- Permiso
- Datos técnicos: registros de acceso, tipo de navegador, y metadatos de operación para seguridad.
3. Finalidades del tratamiento
Usamos tus datos para las siguientes finalidades primarias:
- Operar tu diario personal de entrenamiento.
- Permitir que el entrenador que tú autorices (vía asignación por invitación) revise tu progreso.
- Generar reportes mensuales que tu entrenador puede exportar para ti.
- Proteger tu cuenta, prevenir fraude y cumplir con obligaciones legales.
Finalidades secundarias (opcionales): solo si das consentimiento adicional, podrían usarse datos agregados y anonimizados con fines de investigación deportiva institucional. Puedes negarte sin afectar tu uso del diario.
4. Base legal
En México, el tratamiento de tus datos personales se sustenta en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), reformada y publicada en el Diario Oficial de la Federación, vigente desde el 21 de marzo de 2025. Dado que los datos de salud se consideran sensibles, recabamos tu consentimiento expreso: al registrarte para el diario en sí, y de forma separada en el momento en que activas una función opcional, como la conexión con Garmin (sección 7) o el importador con IA (sección 8).
En el Espacio Económico Europeo, el tratamiento se rige por el Reglamento General de Protección de Datos (GDPR). El artículo 9 no sustituye al artículo 6: para cada finalidad necesitamos ambas bases. Estas son las que aplicamos:
- Operar tu diario y tu cuenta: artículo 6(1)(b), ejecución del servicio que solicitas.
- Datos de salud que registras y datos de Garmin: artículo 6(1)(a) y consentimiento explícito del artículo 9(2)(a). Puedes retirarlo en cualquier momento; el retiro no afecta la licitud del tratamiento previo.
- Compartir con el entrenador que autorices: artículo 6(1)(a) y 9(2)(a), mediante la autorización granular que concedes por invitación.
- Importador de programas con IA (sección 8): artículo 6(1)(a) y, cuando el archivo contenga datos de salud, artículo 9(2)(a). Es un consentimiento separado y específico que se te pide justo antes de enviar el archivo, y es opcional.
- Seguridad, prevención de fraude y obligaciones legales: artículos 6(1)(f) y 6(1)(c).
5. Tus derechos
Bajo la LFPDPPP 2025 tienes los derechos ARCO:
- Acceso: saber qué datos tenemos de ti y cómo los usamos.
- Rectificación: corregir datos inexactos o incompletos.
- Cancelación: solicitar que eliminemos tus datos cuando ya no sean necesarios.
- Oposición: oponerte a usos específicos por causa legítima.
Adicionalmente, bajo el GDPR cuentas con derechos de portabilidad (recibir tus datos en formato estructurado), limitación del tratamiento y supresión.
Cómo ejercerlos: entra a tu cuenta y usa las funciones Exportar mis datos y Eliminar cuenta, o escríbenos a privacidad@optimaized.io. Respondemos dentro de un mes conforme al artículo 12(3) del GDPR y, para solicitudes bajo la LFPDPPP, dentro de los 20 días hábiles que ésta prevé. Si una solicitud es especialmente compleja te avisaremos y podremos ampliar el plazo del GDPR hasta dos meses más.
6. Transferencias de datos
Tus datos se procesan a través de los siguientes encargados:
- Supabase: base de datos y autenticación (región Unión Europea, eu-west-1).
- Vercel: alojamiento de la aplicación web (Estados Unidos, bajo cláusulas contractuales tipo).
- Anthropic PBC (Estados Unidos): únicamente si utilizas el importador de programas de entrenamiento. El archivo que subes (PDF, imagen o texto) se transmite al modelo Claude para extraer las sesiones. Conforme a los términos comerciales de la API de Anthropic, el contenido enviado por la API no se utiliza para entrenar modelos. Ver la sección 8.
- Resend (Estados Unidos): envío de las invitaciones de entrenador. Recibe tu dirección de correo electrónico y el nombre de quien te invita. Los correos de recuperación de acceso no pasan por Resend: los emite Supabase como parte del servicio de autenticación. Ninguno de esos correos contiene datos de Garmin.
- Garmin International, Inc. (Olathe, Kansas, EE. UU.) Solo si tú optas por conectar tu dispositivo. Diario es la aplicación cliente OAuth registrada directamente en el programa de desarrolladores de Garmin: no hay intermediarios técnicos entre Diario y Garmin. La autorización se realiza vía OAuth 2.0 con PKCE y los datos viajan cifrados sobre HTTPS mediante tokens portadores (bearer tokens). Respecto de los datos brutos que genera tu reloj y que quedan en los servidores de Garmin, el responsable es Garmin y no nosotros: allí aplica su propia política de privacidad. Nosotros somos responsables de la copia que recibimos y guardamos en Diario. Para la transferencia desde la Unión Europea a Estados Unidos, Diario se apoya en la base jurídica que el propio Garmin declara en su aviso de privacidad (Cláusulas Contractuales Tipo y demás salvaguardas que Garmin documente).
Para las transferencias al extranjero nos apoyamos en Cláusulas Contractuales Tipo (SCCs) con Vercel, Anthropic y Resend, y en las salvaguardas que Garmin declara en su propio aviso. Puedes solicitar copia de cualquier acuerdo de tratamiento al contacto de privacidad.
7. Tu integración con Garmin Connect
Esta sección detalla cómo opera la conexión directa con Garmin cuando decides activarla. Es complementaria a las secciones 2 (datos recabados) y 6 (transferencias).
Permisos (scopes) que Diario solicita:
HEALTH_EXPORT, Health API: nos autoriza a recibir tus resúmenes diarios de salud (sueño, estrés, body battery, HRV, frecuencia cardiaca en reposo, respiración, pulse-ox, composición corporal).ACTIVITY_EXPORT, Activity API: nos autoriza a recibir tus entrenamientos y actividades, incluyendo ruta GPS, frecuencia cardiaca, cadencia y potencia. No conservamos los archivos originales (FIT, TCX, GPX).
Si tú subes archivos .fit: además de lo que Garmin nos envía por su API, puedes exportar archivos .fit desde tu cuenta de Garmin Connect y subirlos. En los dos casos el archivo original nunca se almacena: lo leemos en memoria, extraemos lo que necesitamos y lo descartamos. Lo que sí guardamos depende de la vía:
- Subida a una sesión concreta (para ver tus zonas reales): guardamos únicamente la serie de frecuencia cardiaca extraída del archivo.
- Importación masiva de tu historial: guardamos el resumen de cada actividad —tipo, fecha y hora de inicio, duración, distancia, calorías, frecuencia cardiaca media y máxima, velocidad y desnivel— junto con los metadatos técnicos que el propio archivo incluye, que según cómo lo exportes pueden identificar el fabricante, el modelo y el número de serie del dispositivo. Con ese resumen creamos también la sesión correspondiente en tu diario.
Todo lo anterior se borra con el mismo procedimiento de desconexión descrito más abajo.
Cómo revocar permisos en Garmin Connect: puedes retirar cualquiera de estos permisos en cualquier momento desde tu cuenta de Garmin Connect en connect.garmin.com (Cuenta → Privacidad → Aplicaciones conectadas). Una vez que revocas un permiso, Garmin deja de enviar ese tipo de datos a Diario en cuestión de horas.
Qué ocurre cuando desconectas Garmin: cuando desconectas Garmin desde la configuración de Diario, llamamos al endpoint DELETE /wellness-api/rest/user/registration de Garmin para anular la autorización de Diario como aplicación conectada y, en la misma operación, borramos de forma definitiva los datos de origen Garmin que teníamos de ti, con las dos excepciones que detallamos justo debajo: actividades, resúmenes diarios de salud, las franjas de frecuencia cardiaca derivadas de tus sesiones, los trabajos de importación histórica, todas las notificaciones que Garmin nos había enviado —procesadas o no— y tus tokens de acceso. El borrado se ejecuta en una sola transacción. Aplicamos exactamente el mismo borrado si revocas el acceso desde tu propia cuenta de Garmin Connect: Garmin nos notifica la baja y el proceso se dispara igual.
Hay dos excepciones, y en ambas el motivo es el mismo: se trata de anotaciones que ya forman parte de tu diario y que no podemos borrar sin destruir contenido tuyo o de tu entrenador.
- Sesiones creadas a partir de una actividad de Garmin: no se eliminan, se desvinculan — se les retira el identificador de Garmin y pasan a figurar como sesiones registradas manualmente. Lo hacemos porque pueden contener comentarios de tu entrenador, archivos adjuntos y notas tuyas que no son datos de Garmin. Para que quede claro qué sobrevive: se borran las métricas que Garmin aportó (duración, distancia, pulso, zonas, ritmo), pero la sesión conserva su fecha y su nombre de actividad, que originalmente vinieron de Garmin.
- Valores que importaste a tu chequeo diario: si usaste Importar de Garmin en la pantalla de inicio para rellenar tu frecuencia cardiaca en reposo, tus horas de sueño, tu HRV, tu body battery o tu estrés, esos valores quedaron guardados como parte de tu propio registro diario, junto a los que escribes a mano, y se conservan como tales.
Si también quieres eliminar esas dos cosas, usa Eliminar cuenta (sección 5) o escríbenos al contacto de privacidad.
Quién más procesa tus datos de Garmin: los datos que recibimos de Garmin se almacenan en Supabase (base de datos y autenticación, región Unión Europea) y se sirven a través de Vercel (alojamiento de la aplicación, Estados Unidos). Esos son los dos únicos proveedores que los procesan por cuenta nuestra. Además de ellos, tus datos de Garmin pueden llegar a otras dos personas o lugares, siempre porque tú lo decides:
- El entrenador que tú autorices ve tus sesiones (incluidas las que vinieron de Garmin) y, si le concedes ese permiso, tus métricas diarias de salud. Puedes retirar la autorización cuando quieras desde tu cuenta.
- Tu resumen anual, si decides publicarlo. El enlace público del resumen (
/r/…) muestra únicamente totales agregados —horas, distribución por zonas, modalidad principal— calculados en parte a partir de tus actividades de Garmin. No expone métricas de salud, ni sesiones individuales, ni rutas. Es opcional y tú lo activas.
Fuera de eso no hay más destinatarios: no vendemos, no cedemos y no compartimos tus datos de Garmin con terceros, ni los usamos con fines publicitarios o de perfilado.
Inteligencia artificial: Diario nunca envía a un servicio de inteligencia artificial los datos que recibe de Garmin. No existe ninguna ruta automática entre tus tablas de Garmin y un modelo de IA. La única función con IA (el importador de programas, sección 8) procesa exclusivamente el archivo o el enlace que tú decides enviarle, y no consulta tus datos de entrenamiento ni de salud. La única forma de que un contenido de Garmin llegue a ese modelo es que tú mismo subas un archivo de Garmin al importador.
Cómo recibe Diario los datos (webhooks): Garmin nos envía notificaciones push (ping notifications) cada vez que hay nuevos datos disponibles en sus servidores. Diario no se conecta directamente a tu reloj, ni lo lee por su cuenta: solo recibe lo que Garmin ya ha recolectado y procesado del lado de ellos. Garmin conserva los datos brutos en sus servidores con independencia de lo que Diario haga con ellos.
8. Uso de inteligencia artificial
Diario incorpora una única función asistida por inteligencia artificial: el importador de programas de entrenamiento. Te lo informamos de forma expresa conforme al artículo 50 del Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), aplicable desde el 2 de agosto de 2026.
Cómo funciona: cuando subes un programa de entrenamiento (PDF, imagen o texto), el archivo se transmite al modelo Claude, de Anthropic PBC (Estados Unidos), que extrae las sesiones y las devuelve en formato estructurado. El resultado siempre se te presenta para que lo revises y solo se guarda si tú lo confirmas.
No hay decisiones automatizadas. El sistema no toma decisiones sobre ti ni produce efectos jurídicos o similarmente significativos en el sentido del artículo 22 del GDPR: se limita a transcribir a formato estructurado un documento que tú eliges subir, siempre bajo tu revisión.
Es opcional. Puedes crear todas tus sesiones manualmente y no usar el importador. Si no lo usas, ningún dato tuyo se transmite a Anthropic. El importador recibe únicamente el archivo o el enlace que tú le entregas: Diario nunca le envía por su cuenta datos procedentes de Garmin (ni actividades, ni métricas de salud, ni tu identificador de Garmin), porque esta función no consulta la base de datos. Ten presente, eso sí, que si tú decides subir un archivo exportado de Garmin o una captura de Garmin Connect, ese contenido sí viajará a Anthropic, porque es el archivo que tú elegiste enviar.
Limitaciones. La extracción automática puede contener errores de lectura. Revisa siempre las sesiones antes de confirmarlas. Diario no sustituye el criterio de tu entrenador ni constituye asesoramiento médico.
9. Conservación
Conservamos tus datos mientras tu cuenta esté activa. Cuando solicitas eliminar tu cuenta aplicamos un periodo de gracia de 7 días, durante el cual la cuenta queda marcada como eliminada y puedes revertirla. Pasado ese plazo, un proceso diario borra tu usuario de autenticación y, en cascada, las tablas que dependen de él.
Para que sepas exactamente qué ocurre y qué no, estas son las excepciones a ese borrado:
- Registros de auditoría: conservan un identificador y metadatos de la acción por motivos de seguridad; no contienen tus datos deportivos ni de salud.
- Invitaciones de entrenador: la dirección de correo de una invitación puede subsistir en el registro de invitaciones aunque el perfil asociado se elimine.
- Copias en proveedores externos: eliminar tu cuenta borra los datos de nuestras bases, pero no envía automáticamente una orden de borrado a Anthropic, Resend o Vercel. Cada uno aplica su propio plazo: Anthropic conserva por defecto las entradas y salidas de la API hasta 30 días; los registros de ejecución de Vercel se conservan según el plan contratado.
- Garmin: conserva los datos brutos de tu reloj en sus propios servidores con independencia de Diario. Para borrarlos allí debes usar tu cuenta de Garmin Connect.
Si quieres que solicitemos el borrado ante un proveedor externo, escríbenos al contacto de privacidad y tramitaremos la petición.
Cuando desconectas Garmin desde la interfaz de Diario, (a) llamamos al endpoint DELETE /wellness-api/rest/user/registration de Garmin para que marquen la asociación como inactiva, y (b) borramos de nuestras bases todos los datos de origen Garmin que teníamos de ti, incluidos tus tokens de acceso. Ese borrado no espera a que elimines la cuenta: ocurre en el momento de la desconexión y se detalla en la sección 7.
10. Decisiones automatizadas
El diario calcula resúmenes y gráficas a partir de tus datos, pero no toma decisiones automatizadas con efectos jurídicos o similarmente significativos sobre ti en el sentido del artículo 22 del GDPR. Los reportes que ve tu entrenador son revisados por una persona. Esto incluye el importador con IA, que solo propone sesiones para que tú las revises (sección 8).
11. Menores de edad
Esta plataforma no admite menores de 18 años. Si en el futuro se habilita el acceso a deportistas menores, se hará con una versión específica y consentimiento parental explícito, y este aviso se actualizará antes.
12. Seguridad
Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito (TLS), cifrado en reposo por parte de Supabase, aislamiento por fila (RLS) en la base de datos, control de acceso basado en rol, y registros de auditoría append-only.
13. Autoridad de protección de datos
Por la reforma constitucional de diciembre de 2024, el INAI fue disuelto y sus funciones en materia de protección de datos personales fueron transferidas a la Secretaría Anticorrupción y Buen Gobierno dentro del Ejecutivo Federal. Si consideras que tus derechos no fueron atendidos puedes presentar una denuncia ante dicha Secretaría según el procedimiento que ésta publique.
Si resides en la Unión Europea, también puedes presentar una reclamación ante la autoridad de control de tu país (por ejemplo, la AEPD en España o Datatilsynet en Noruega).
14. Cambios al aviso
Si modificamos este aviso de manera sustantiva, actualizamos la versión y te solicitamos nuevo consentimiento la próxima vez que inicies sesión. Los cambios menores (redacción, tipografía) no requieren nuevo consentimiento.
15. Contacto
Para cualquier pregunta sobre este aviso o el ejercicio de tus derechos, escríbenos a: