Política de privacidad
Última actualización: 30 de agosto de 2026
1. Quién responde de tus datos
Responsable: NO ES SUERTE, S.L.U. (NIF B22604706), Calle Vence, 57, 38540 Candelaria, Santa Cruz de Tenerife, España. Contacto para privacidad: privacidad@secondcoachia.com.
Hay dos papeles distintos y conviene no mezclarlos:
- Datos del entrenador (quien contrata Second Coach IA): NO ES SUERTE, S.L.U. es el responsable del tratamiento.
- Datos de los atletas que el entrenador gestiona en la plataforma: el responsable es el entrenador. NO ES SUERTE, S.L.U. actúa como encargado del tratamiento: trata esos datos siguiendo sus instrucciones y para prestarle el servicio, no para fines propios.
Si eres atleta y quieres ver, corregir o borrar tus datos, el camino más rápido es pedírselo a tu entrenador, que puede hacerlo él mismo desde la aplicación. También puedes escribirnos y lo trasladamos.
2. Qué datos se tratan y por qué
- Cuenta del entrenador: nombre, email y contraseña (cifrada). Base legal: ejecución del contrato.
- Facturación: datos de la suscripción. Base legal: contrato y obligaciones fiscales. Los datos de la tarjeta no pasan por nuestros servidores.
- Ficha del atleta: nombre, contacto, disponibilidad, material, objetivos, competiciones y su historial de entrenamiento. Base legal: ejecución del contrato con el entrenador y su interés legítimo en entrenar a su atleta.
- Lesiones y limitaciones físicas — son datos de salud (art. 9 RGPD). Solo se tratan con el consentimiento explícito que el atleta marca en el formulario de alta de su entrenador, y con una única finalidad: adaptar el entrenamiento para no agravar la lesión. Ese consentimiento puede retirarse en cualquier momento; retirarlo no afecta a lo hecho antes.
- Datos de TrainingPeaks, si el entrenador conecta su cuenta: los entrenamientos que se publican y lo que se lee de vuelta. Base legal: ejecución del contrato.
- Registros técnicos mínimos para operar y diagnosticar incidencias. Base legal: interés legítimo en la seguridad del servicio.
3. Cómo se protegen (esto es comprobable en el código)
- Aislamiento entre entrenadores a nivel de base de datos. Postgres aplica row level security en modo forzado: un entrenador no puede leer filas de otro aunque una consulta de la aplicación estuviera mal escrita. Hay pruebas automáticas que rompen el despliegue si ese aislamiento se debilita.
- Contraseñas guardadas con bcrypt (coste 12). No se almacenan en claro ni son recuperables.
- Credenciales de TrainingPeaks cifradas con AES-256-GCM y borradas —no solo marcadas como inactivas— en cuanto el entrenador desconecta la integración.
- Borrado en cascada: al eliminar un atleta desaparecen también sus planes, su contexto, sus lesiones y su historial. No quedan restos huérfanos.
- Tarjetas, solo en Stripe (proveedor certificado PCI-DSS). La plataforma nunca ve ni guarda el número.
- Tráfico cifrado en tránsito (HTTPS) y cabeceras de seguridad estrictas, incluida una política de contenido que impide la ejecución de scripts no firmados.
4. Quién más los trata (encargados)
Para prestar el servicio se usan proveedores que pueden tratar datos por cuenta de NO ES SUERTE, S.L.U., todos con contrato de encargo:
- Railway — alojamiento de la aplicación y de la base de datos.
- Anthropic — el modelo de inteligencia artificial que redacta las propuestas de entrenamiento.
- Stripe — cobros y suscripciones.
- El proveedor de correo — envíos transaccionales (verificación, recuperación de contraseña, avisos).
- Meta (WhatsApp Business) — solo si el entrenador activa el canal de WhatsApp. Si no lo activa, no se comparte nada con Meta.
Algunos de estos proveedores están fuera del Espacio Económico Europeo. En ese caso la transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea o en una decisión de adecuación.
5. Cuánto tiempo se conservan
Mientras la cuenta esté activa. Tras darse de baja, los datos se eliminan salvo los que haya que conservar por obligación legal (facturación: los plazos fiscales y mercantiles aplicables). El entrenador puede borrar un atleta —y con él todos sus datos— en cualquier momento desde la aplicación. Las consultas al asistente de ayuda se guardan 30 días.
6. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, y retirar el consentimiento que hayas dado. Escribe a privacidad@secondcoachia.com indicando qué quieres ejercer. Se responde en el plazo máximo de un mes.
Si crees que tus datos no se han tratado bien, puedes reclamar ante la Agencia Española de Protección de Datos.
7. Cookies y seguimiento
Second Coach IA no usa cookies publicitarias ni de analítica de terceros. El almacenamiento del navegador se usa exclusivamente para mantener la sesión iniciada: es técnicamente necesario y no requiere consentimiento previo.
8. Menores
El servicio se contrata por entrenadores mayores de edad. Si un entrenador da de alta a un atleta menor, es él quien debe recabar el consentimiento de quien ejerza la patria potestad o tutela, y responde de haberlo hecho.
9. Cambios
Si esta política cambia de forma relevante, se avisa a los entrenadores por correo antes de que los cambios sean efectivos. La fecha de la última revisión aparece arriba.