Saltar al contenido

Borrador para la beta

Este texto todavía puede cambiar: lo está revisando un abogado antes del lanzamiento comercial. Lo que aparece entre [CORCHETES] se completa en la versión final.

Política de Privacidad de GymStation

Borrador para beta. Debe ser revisado por un abogado antes del lanzamiento comercial.

Lo que está entre [CORCHETES] lo completa el titular del servicio. Última actualización del borrador: 6 de octubre de 2026.

Esta política explica qué datos personales trata GymStation, para qué, con quién los compartimos y cómo podés ejercer tus derechos, de acuerdo con la Ley 25.326 de Protección de los Datos Personales, su Decreto Reglamentario 1558/2001 y las normas de la Agencia de Acceso a la Información Pública (AAIP).

1. Quién es quién

GymStation es un sistema que usan los gimnasios para gestionar a sus socios. Por eso hay dos situaciones distintas:

DatosResponsable de la baseRol de GymStation
Datos de las personas que usan el sistema por el gimnasio: dueño, recepción, cuentas de dispositivoGymStation ([RAZÓN SOCIAL], CUIT [CUIT], [DOMICILIO LEGAL])Responsable
Datos de los socios de cada gimnasioEl gimnasio (cada gimnasio es responsable de su propia base de socios)Encargado del tratamiento (art. 25 Ley 25.326): trata los datos por cuenta y según las instrucciones del gimnasio

Si sos socio de un gimnasio: el gimnasio decide qué datos tuyos carga y para qué. Para ejercer tus derechos, dirigite primero a tu gimnasio. Si nos escribís a nosotros, le pasamos tu pedido al gimnasio y lo asistimos para responderte (ver punto 9).

2. Qué datos tratamos

2.1. Datos de la cuenta (dueño y equipo del gimnasio)

  • Nombre, email y contraseña (la contraseña se guarda con hash; nunca la vemos).
  • Gimnasio al que pertenecen y rol (dueño, recepción, dispositivo).
  • Registro de actividad: qué cobros registró cada persona, su caja por turno, quién dejó pasar a un socio con deuda y por qué (auditoría).
  • Datos del gimnasio: nombre, link, barrio o localidad, WhatsApp del gimnasio, logo, color, horarios, reglas de cuota.
  • Datos de la suscripción a GymStation: estado, fechas e identificadores de la suscripción en Mercado Pago. No guardamos datos de tarjetas: el pago lo procesa Mercado Pago.
  • Si el dueño conecta Mercado Pago: los tokens de acceso de su cuenta, guardados cifrados.

2.2. Datos de los socios (los carga el gimnasio)

  • Identificación: nombre, apellido, DNI, fecha de nacimiento (opcional).
  • Contacto: WhatsApp, email (opcional), contacto de emergencia y su teléfono (opcional).
  • Foto (opcional), para que la recepción reconozca al socio en la entrada.
  • Membresía y pagos: plan, cuotas, vencimientos, deuda, cobros (medio, monto, fecha, comprobante de transferencia), débito automático y estado de los pagos de Mercado Pago.
  • Asistencias: fecha y hora de cada entrada, resultado (pasó / no pasó) y, si se lo dejó pasar con deuda, el motivo.
  • Notas operativas que escribe el gimnasio (la pantalla advierte que no se carguen datos de salud ahí).
  • Avisos enviados: cuándo se le avisó por WhatsApp o email.
  • Datos de salud (dato sensible, art. 2 y 7 Ley 25.326): fecha y vencimiento del apto médico, el certificado (si se carga) y observaciones de salud (lesiones, indicaciones del médico). Solo los ve y edita el dueño del gimnasio. La recepción y la pantalla de entrada reciben únicamente si el apto está vigente, por vencer, vencido o falta.

Lo que no guardamos: cuando alguien tipea un DNI en la pantalla de entrada y no es socio, registramos el intento sin guardar el número.

2.3. Datos técnicos

  • Cookies de sesión y preferencias técnicas (ver punto 11).
  • Registros técnicos del servidor (dirección IP, fecha y hora, errores) para seguridad, límite de intentos y diagnóstico.

3. Para qué usamos los datos

Datos de la cuenta (GymStation responsable):

  • Prestar el Servicio, autenticar a los usuarios y aplicar los permisos de cada rol.
  • Cobrar la suscripción y avisar sobre la prueba, vencimientos y cambios.
  • Dar soporte, mantener la seguridad, prevenir fraudes y abusos.
  • Cumplir obligaciones legales (por ejemplo, contables y fiscales).
  • Mejorar el Servicio con estadísticas agregadas. El panel interno de GymStation solo ve datos agregados por gimnasio (cantidad de socios, de entradas, totales), nunca datos de socios individuales.

Datos de los socios (por cuenta del gimnasio):

  • Llevar el padrón de socios, sus planes, cuotas y deudas.
  • Controlar la entrada (DNI o QR) según la cuota, el límite semanal y, si el gimnasio lo exige, el apto médico.
  • Registrar cobros y armar la caja.
  • Enviar emails automáticos de vencimiento a socios con email cargado y armar mensajes de WhatsApp que el gimnasio envía desde su propio teléfono.
  • Ofrecer al socio una página personal (link) para ver su cuota, pagar con Mercado Pago, activar el débito automático y mostrar su QR de entrada.
  • Mostrarle al dueño métricas de su gimnasio.

No vendemos datos personales ni los usamos para publicidad de terceros.

  • Datos de la cuenta: la ejecución del contrato con el gimnasio (art. 5 inc. 2.d Ley 25.326) y el cumplimiento de obligaciones legales.
  • Datos de los socios: es el gimnasio quien debe contar con una base legal para tratarlos: la relación contractual con el socio para lo necesario para prestarle el servicio, y el consentimiento libre, expreso e informado del socio para lo demás. Para los datos de salud, el gimnasio necesita el consentimiento expreso del socio (art. 7). Ponemos a disposición de los gimnasios un modelo de consentimiento.

5. Con quién compartimos datos (proveedores y subencargados)

Usamos proveedores que tratan datos por nuestra cuenta, con contratos y medidas de seguridad. Varios están fuera de la Argentina, lo que implica transferencia internacional de datos (ver punto 6).

ProveedorPara quéDatosUbicación
Supabase (Supabase Inc.)Base de datos, autenticación y almacenamiento de archivos (fotos, aptos, comprobantes)Todos los datos del Servicio[verificar región de alojamiento del proyecto]
Vercel (Vercel Inc.)Alojamiento de la aplicación web y ejecución del servidorDatos en tránsito y registros técnicos[verificar región de alojamiento] (empresa en EE.UU.)
Resend (Resend Inc.)Envío de emails (invitaciones al equipo, recordatorios de vencimiento a socios, avisos al dueño)Email, nombre, contenido del mensajeEE.UU. [verificar]
Mercado Pago (Mercado Libre S.R.L.)Cobro de la suscripción de GymStation; y, en la cuenta del gimnasio, cobro de cuotas a los socios (link de pago y débito automático)Nombre y email del socio, monto y concepto de la cuota; estado de los pagosArgentina
[Sentry] (si se incorpora)Monitoreo de erroresDatos técnicos; configurado para no enviar datos de socios [verificar][verificar]

Mercado Pago trata además los datos de pago bajo sus propias políticas como responsable: GymStation no ve ni guarda números de tarjeta.

WhatsApp: GymStation no envía mensajes de WhatsApp. Arma un link (wa.me) que abre el WhatsApp del dispositivo del gimnasio con el mensaje escrito; el envío lo hace el gimnasio desde su cuenta.

También podemos revelar datos si lo exige una autoridad judicial o administrativa competente.

6. Transferencias internacionales

Algunos proveedores alojan o procesan datos en países que la AAIP no considera con nivel adecuado de protección (por ejemplo, Estados Unidos). En esos casos la transferencia se ampara en [cláusulas contractuales modelo de la AAIP (Disposición 60/2016) / acuerdos de tratamiento de datos de cada proveedor — a verificar con el abogado]. [Verificar región de alojamiento de Supabase y Vercel; si es posible, elegir una región que minimice la transferencia.]

7. Cuánto tiempo guardamos los datos

  • Datos de la cuenta: mientras la cuenta esté activa y hasta [90] días después de la baja; los datos de facturación, el plazo que exija la ley [10 años — verificar].
  • Datos de los socios: mientras el gimnasio los mantenga en el sistema. Cuando el gimnasio da de baja a un socio, la ficha no se borra (queda el historial para una eventual reactivación). El dueño puede pedir la supresión de un socio: se anonimizan su nombre, DNI, contacto y notas, se borran sus datos de salud y sus archivos, y se conservan los registros de cobros y asistencias desvinculados de la persona, por obligaciones contables. [En la beta la supresión se pide por soporte; definir plazo.]
  • Al terminar el contrato con el gimnasio: ver el Acuerdo de Tratamiento de Datos (devolución y eliminación).
  • Copias de seguridad: se eliminan en su ciclo normal [X días — verificar plan contratado].
  • Registros técnicos: [30] días [verificar].

8. Seguridad

Aplicamos medidas técnicas y organizativas acordes a la Resolución AAIP 47/2018 (medidas de seguridad recomendadas), entre ellas:

  • Cifrado en tránsito (HTTPS) en todas las conexiones, y cifrado en reposo provisto por nuestro proveedor de base de datos [verificar].
  • Tokens de Mercado Pago cifrados con AES-256-GCM; solo el servidor puede descifrarlos.
  • Aislamiento entre gimnasios: cada gimnasio solo puede ver sus propios datos; la base de datos lo impone con políticas de seguridad por fila en todas las tablas, no solo la pantalla.
  • Control de acceso por rol: la recepción no ve ingresos totales, métricas ni datos de salud; la pantalla de entrada en autoservicio solo recibe un resultado mínimo.
  • Datos de salud separados: guardados aparte y accesibles solo por el dueño, a nivel de base de datos.
  • Archivos privados: fotos de socios, aptos médicos y comprobantes se guardan en almacenamiento privado; se muestran con URLs firmadas que vencen en pocos minutos. Solo el logo del gimnasio es público.
  • Límite de intentos en la pantalla de entrada para evitar que se prueben DNIs al azar, y en el acceso a la página personal del socio.
  • Link personal del socio con un código aleatorio largo que el gimnasio puede cambiar si se compartió.
  • PIN del equipo guardado con hash.
  • Registro de auditoría de acciones sensibles (anulación de cobros, dejar pasar con deuda, borrado de socios).

Ningún sistema es 100 % seguro. Si ocurre un incidente que afecte datos personales, lo comunicamos según el punto 13.

9. Tus derechos (acceso, rectificación, actualización y supresión)

Tenés derecho a:

  • Acceso: saber qué datos tuyos tratamos, en forma gratuita a intervalos no menores a seis meses, salvo interés legítimo (art. 14). Respondemos dentro de 10 días corridos.
  • Rectificación, actualización y supresión: pedir que se corrijan, actualicen o eliminen tus datos (art. 16). Respondemos dentro de 5 días hábiles.
  • Revocar el consentimiento en cualquier momento, sin efecto retroactivo.
  • Oponerte a recibir comunicaciones (por ejemplo, avisos de vencimiento).

Cómo ejercerlos:

  • Usuarios del sistema (dueño y equipo): escribí a [EMAIL LEGAL] desde el email de tu cuenta. Podés corregir tu nombre y contraseña en Mi cuenta.
  • Socios de un gimnasio: dirigite a tu gimnasio, que es el responsable de tus datos. También podés escribirnos a [EMAIL LEGAL] indicando el gimnasio; le transmitimos el pedido y lo asistimos. Para pedir que no te manden avisos, pedíselo a tu gimnasio: el sistema permite registrar que no querés recibirlos.

Podemos pedirte que acredites tu identidad.

La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales. (Leyenda exigida por la Disposición DNPDP 10/2008.)

10. Registro de bases de datos

[A evaluar con el abogado:] la inscripción de las bases de datos de GymStation (usuarios y clientes) en el Registro Nacional de Bases de Datos de la AAIP. Cada gimnasio, como responsable de su base de socios, debe evaluar su propia inscripción; GymStation puede asistirlo con la información técnica.

11. Cookies y almacenamiento local

Usamos solo cookies necesarias para que el Servicio funcione:

  • Cookies de sesión de autenticación (para mantenerte conectado de forma segura).
  • Cookie del gimnasio activo (si una persona trabaja en más de un gimnasio).
  • Cookie temporal durante la conexión con Mercado Pago, para verificar que la vuelta es legítima.

Además, el navegador guarda en el dispositivo algunas preferencias (por ejemplo, el avance del alta del gimnasio, el último medio de pago elegido o si el sonido de la recepción está prendido). No usamos cookies de publicidad ni de seguimiento de terceros. [Si se agrega analítica, actualizar esta sección.]

La página personal del socio no envía la dirección de la página a sitios de terceros (política de "no referrer").

12. Menores de edad

GymStation no está dirigido a menores como usuarios del sistema: para crear una cuenta hay que ser mayor de edad. Si un gimnasio carga datos de socios menores de edad, es responsabilidad del gimnasio obtener el consentimiento de su madre, padre o tutor [verificar edad y requisitos con el abogado], en especial para la foto y los datos de salud.

13. Incidentes de seguridad

Si detectamos un incidente que afecte datos personales, lo investigamos, tomamos medidas para contenerlo y lo comunicamos a los gimnasios afectados sin demora indebida y, cuando corresponda, a la AAIP y a las personas afectadas, siguiendo las recomendaciones de la AAIP.

14. Cambios a esta política

Si cambiamos esta política de forma importante, lo avisamos por email al dueño y dentro del Servicio antes de que rija. La fecha de la última actualización figura arriba.

15. Contacto

[RAZÓN SOCIAL] · CUIT [CUIT] · [DOMICILIO LEGAL] · [EMAIL LEGAL]