Política de privacidad

Qué datos tuyos trata esta aplicación, por qué le hacen falta, cuánto tiempo se quedan y cómo recuperarlos o borrarlos. Incluye datos de salud, así que está escrito con más detalle del habitual.

Protección de datos

Información completa

1. Quién trata tus datos

El responsable del tratamiento es el titular del servicio, que se identifica a continuación a los efectos del artículo 13 del Reglamento (UE) 2016/679 (RGPD).

Responsable
Víctor Alonso
Domicilio
C/ Azucena, 1 — 28670 Villaviciosa de Odón, Madrid
Correo de contacto
victoraagg@gmail.com
Delegado de protección de datos
El propio titular

El artículo 37 del RGPD no obliga a designar un delegado en un tratamiento de esta escala, así que no hay uno externo: de la protección de datos responde directamente el titular, en el correo de arriba.

Cualquier asunto relacionado con tus datos —incluidos los derechos del apartado 9— se atiende en esa dirección de correo.

2. Qué datos se tratan

Solo los que hacen falta para calcular tu carga y proponerte un plan. En concreto:

  • De tu cuenta. Nombre, dirección de correo y contraseña, que no se guarda en claro sino cifrada en un solo sentido.
  • De tu perfil deportivo. Peso, FTP, umbral de carrera, frecuencia cardiaca máxima, zona horaria y horas semanales disponibles.
  • De tus entrenamientos. Fecha, duración, distancia, desnivel y las series por segundo de potencia, frecuencia cardiaca, velocidad y altitud de cada actividad, con la carga que se calcula a partir de ellas.
  • De tu recuperación. Sueño y sus fases, variabilidad de la frecuencia cardiaca, pulso en reposo, saturación de oxígeno y temperatura de la piel. Son datos de salud, que el artículo 9 del RGPD considera de categoría especial y trata con protección reforzada.
  • Lo que escribes. Las notas que le pasas al generador —«llego cansado», «el martes estoy de viaje»— y las carreras de tu calendario de temporada.
  • Credenciales de conexión. Los tokens que Strava, Google Health e intervals.icu emiten al autorizarlos. No son tu contraseña de esos servicios: Vrain nunca la ve.

No se piden datos que no se usen, y no hay ningún tratamiento con fines publicitarios, de medición de audiencia ni de elaboración de perfiles comerciales.

3. Para qué, y con qué base jurídica

Cada finalidad se apoya en una base distinta, y conviene separarlas porque de la base depende cómo puedes oponerte a cada una:

Darte acceso a tu cuenta y prestarte el servicio: calcular tu carga, generar tu plan y enseñártelo.
Ejecución del contrato que aceptas al registrarte — artículo 6.1.b del RGPD.
Tratar tus datos de sueño, HRV, pulso en reposo, saturación y temperatura de la piel, y usarlos para ajustar la sesión del día.
Tu consentimiento explícito — artículos 6.1.a y 9.2.a. Se pide al conectar el proveedor de recuperación y se puede retirar en cualquier momento sin dar explicaciones.
Interpretar la nota que escribes al generar la semana.
Ejecución del contrato. La nota se envía a un modelo de lenguaje para traducirla a ajustes acotados; el apartado 6 dice a quién y en qué condiciones.
Mantener el servicio en pie, prevenir accesos indebidos y conservar los registros técnicos mínimos.
Interés legítimo en la seguridad del servicio — artículo 6.1.f.
Cumplir obligaciones legales, contables y fiscales cuando las haya.
Obligación legal — artículo 6.1.c.

Retirar el consentimiento de la segunda fila no afecta a la legalidad de lo tratado antes de retirarlo, y no te deja sin servicio: el plan se sigue generando, solo que sin la señal de recuperación y diciéndolo en pantalla.

4. De dónde salen

De ti, de tus propios dispositivos y de los servicios que tú conectas. Ninguno se compra ni se obtiene de fuentes públicas.

  • , al registrarte, rellenar tu perfil, apuntar una carrera o escribir una nota.
  • Strava, que aporta tus actividades y sus series, y de donde se leen también tu FTP y tu peso.
  • Google Health, que aporta las señales de la noche.

En ambos casos la lectura solo empieza cuando tú la autorizas en el propio proveedor, y termina en cuanto la revocas desde tu perfil o desde él.

5. Cuánto se conservan

Mientras tengas cuenta abierta, porque el histórico es justamente lo que permite calcular tu forma: un plan se genera leyendo tus últimas doce semanas y tu curva de carga arrastra meses.

Cuando pides la baja, tus datos se suprimen en un plazo máximo de 30 días, y las autorizaciones de los proveedores que tuvieras conectados se revocan en el acto. Se salva de esa supresión lo que haya que conservar bloqueado —accesible solo para atender a un juez, a la Administración o a la propia Agencia— durante los plazos que marca la ley: hasta cinco años por las responsabilidades que puedan derivarse del contrato (artículo 1964 del Código Civil) y hasta seis la documentación contable y fiscal, si llega a haberla (artículo 30 del Código de Comercio). Transcurridos, se destruye.

Las copias de seguridad se sobrescriben en su propio ciclo, así que un dato borrado sobrevive en ellas un poco más: hasta seis horas en la ventana de restauración a un punto en el tiempo de la base de datos, y hasta 30 días en las copias completas, que es lo que se conserva de ellas. Ninguna se usa para otra cosa que restaurar el servicio tras una avería.

6. Quién más los ve

Tus datos no se venden, no se ceden ni se comparten con nadie para sus propios fines. Sí los procesan por cuenta del titular, y siguiendo sus instrucciones, los proveedores de infraestructura sin los que la aplicación no puede funcionar:

Vercel
Alojamiento de la aplicación. Procesa los datos al servir cada página.
Neon
Base de datos. Es donde vive todo lo del apartado 2.
Anthropic
Interpretación de la nota que escribes al generar la semana. Solo recibe ese texto: ni tu identidad, ni tus actividades, ni tus señales de recuperación.

Con los tres hay contrato de encargado del tratamiento conforme al artículo 28 del RGPD: el anexo de tratamiento de datos que cada uno publica y que queda suscrito al aceptar sus condiciones —el Data Processing Addendum de Vercel, el de Neon y el de Anthropic—. Los tres incluyen las obligaciones de confidencialidad, seguridad, subencargados y supresión que exige ese artículo, y ninguno autoriza a usar tus datos para fines propios. En particular, Anthropic no entrena modelos con lo que recibe por su API.

Aparte de estos, cuando tú lo autorizas expresamente la aplicación escribe tu plan en el calendario de intervals.icu. Eso no es un encargo sino una comunicación que tú pides: a partir de ahí ese servicio trata el dato bajo su propia política.

7. Transferencias fuera del Espacio Económico Europeo

La base de datos —donde vive todo lo del apartado 2, incluidos tus datos de salud— está alojada en la región de Fráncfort (Alemania), dentro del Espacio Económico Europeo. Los proveedores que la operan, en cambio, son sociedades estadounidenses, y hay tratamiento fuera del EEE en estos casos:

Vercel
Sirve la aplicación desde infraestructura que puede estar en Estados Unidos. Adherida al Marco de Privacidad de Datos UE-EE. UU. y, de forma subsidiaria, con las cláusulas contractuales tipo de la Comisión Europea en su anexo de tratamiento.
Neon
Los datos se guardan en la región europea, pero el acceso administrativo y el soporte pueden prestarse desde Estados Unidos. Amparado en las cláusulas contractuales tipo.
Anthropic
Trata en Estados Unidos el texto de la nota que escribes al generar la semana. Amparado en las cláusulas contractuales tipo.

En los tres casos las cláusulas contractuales tipo van acompañadas de las medidas técnicas que exige la normativa —cifrado en tránsito y en reposo, y minimización de lo que se envía—. Puedes pedir copia de las garantías de cualquiera de ellos en la dirección del apartado 1.

8. Decisiones automatizadas

El plan y la sesión de cada día los produce un motor determinista a partir de tus datos, sin que nadie los revise uno a uno. Es un tratamiento automatizado y se dice claramente, pero no produce efectos jurídicos sobre ti ni te afecta significativamente en el sentido del artículo 22 del RGPD: es una recomendación de entrenamiento que decides seguir o no.

La lógica que hay detrás no es un secreto. Los umbrales con los que se decide, las reglas que se aplican y el porqué de cada una están publicados en la página de ingeniería, y cada decisión guarda los datos con los que se tomó para poder reproducirla después.

9. Tus derechos

Puedes ejercer en cualquier momento, y gratis, los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar los consentimientos que hayas dado. Basta con escribir a la dirección del apartado 1; se responde en el plazo de un mes.

Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), sin perjuicio de acudir a los tribunales.

10. Seguridad

El tráfico va cifrado de extremo a extremo, las contraseñas se guardan cifradas en un solo sentido y las credenciales de los proveedores conectados no se exponen nunca al navegador. Cada dato está asociado a un atleta y las consultas se hacen siempre acotadas al que tiene la sesión abierta.

Ningún sistema es infalible. Si llegara a producirse una brecha que suponga un riesgo para tus derechos, se notificará a la autoridad de control y a ti en los términos de los artículos 33 y 34 del RGPD.

11. Cookies

Vrain solo instala tres cookies, todas propias y todas necesarias para que el servicio funcione, y no usa ninguna de análisis, de publicidad ni de terceros. El detalle de cada una y por qué no verás un banner de cookies está en el apartado 8 de las condiciones de uso.

12. Cambios en esta política

Esta política puede cambiar. La versión vigente es siempre la publicada en esta página, con la fecha de actualización al pie. Si un cambio afecta a para qué se tratan tus datos o a quién los procesa, se avisará dentro de la aplicación antes de aplicarlo.

Última actualización: 9 de septiembre de 2026.