Política de privacidad
Última actualización: 20 de agosto de 2026 · Versión 2.0
Esta política explica qué datos personales trata Krateion, para qué, con quién se comparten, cuánto tiempo se conservan y qué puedes exigir. Cubre la aplicación web en krateion.mchana.es, la app de Android (com.mchana.gymtracker), la app de iPhone y el complemento de Wear OS. Krateion lo opera un particular — Manuel Chana — en hardware propio situado en España. No hay publicidad, ni SDK de analítica, ni intermediarios de datos de ningún tipo.
Las integraciones de salud tienen políticas propias, más detalladas: Health Connect (Android) y Apple Health (iPhone). La eliminación de la cuenta se explica en eliminación de cuenta.
1. Quién es el responsable
- Responsable del tratamiento — Manuel Chana, particular residente en España.
- Contacto — manuelchana1988@gmail.com
- Servicio — krateion.mchana.es (la app) y krateion.es (el sitio público).
- Alojamiento — un servidor personal situado físicamente en España. Ningún proveedor de nube guarda tus datos: la base de datos PostgreSQL corre en esa máquina y no es accesible desde internet.
2. Qué datos guardamos
Solo lo que tú creas al usar la aplicación. No se infiere nada a partir de otros sitios.
- Cuenta — dirección de correo, nombre de usuario, nombre visible, avatar, idioma y preferencias de interfaz. Si entras con contraseña, guardamos un hash Argon2id — nunca la contraseña.
- Entrenamiento — rutinas, ejercicios, sesiones, series, repeticiones, peso, RPE, tempo, descansos, frecuencia cardíaca por serie, notas libres, récords personales, objetivos, mesociclos, insignias y logros.
- Cuerpo y salud — peso corporal, porcentaje de grasa y de músculo, once perímetros corporales, altura, sexo, fecha de nacimiento (opcional, se usa para calcular la frecuencia cardíaca máxima y el metabolismo basal), nivel de actividad y registros de recuperación: horas y calidad de sueño, energía, frecuencia cardíaca en reposo, agujetas y nivel de estrés.
- Fotos de progreso — las imágenes que subes, con su vista (frente, perfil, espalda) y su fecha. Se sirven solo a ti: cualquier otro usuario con sesión iniciada que las pida recibe un 404.
- Actividad importada — si conectas Health Connect, Apple Salud, Polar o Withings: pasos diarios, distancia, calorías, muestras de frecuencia cardíaca, sesiones de entrenamiento externas y, en el caso de los relojes, un resumen nocturno del sueño (fases, interrupciones, puntuación) y la variabilidad cardíaca. El registro original se guarda tal cual para que no se pierda nada por el camino.
- Social y gimnasios — amistades, bloqueos, me gusta, notificaciones, actividad del feed (que caduca a las 24 horas), pertenencia a gimnasios, invitaciones y retos.
- Credenciales de integraciones — los tokens de lo que conectes. La clave del proveedor de IA y la de MacroKalo se guardan cifradas con AES-256-GCM; el token de Strava se guarda en claro en la base de datos — una limitación que preferimos decir a esconder.
- Tokens de notificaciones — el identificador de notificaciones de cada dispositivo o navegador en el que las autorices, más un tema personal e inadivinable para el canal ntfy autohospedado.
- Registros técnicos — un registro de auditoría de seguridad con la fecha, la acción, la dirección IP y el navegador de eventos sensibles (inicio de sesión, intento fallido, cambio de contraseña, exportación de datos, borrado de cuenta); y un registro de errores de cliente con plataforma, navegador, versión de la app, ruta y traza del fallo, que no guarda tu dirección IP.
Nunca pedimos tu ubicación, contactos, calendario, SMS, registro de llamadas ni micrófono, y la app no solicita ninguno de esos permisos.
3. Para qué, y con qué base legal
- Mantener tu cuenta y mostrarte tu historial — ejecución del contrato (art. 6.1.b del RGPD).
- Datos de salud, corporales y de actividad importada — tu consentimiento explícito (art. 9.2.a), que das al activar cada función. Son datos de categoría especial y se tratan como tales: nunca se usan para nada que no sea mostrarte tu propio progreso.
- Correo transaccional (verificación, recuperación de contraseña, invitaciones de gimnasio) — ejecución del contrato.
- Notificaciones push — tu consentimiento, revocable en cualquier momento desde los ajustes de la app o desde el dispositivo.
- Registro de auditoría de seguridad y limitación de intentos — interés legítimo en evitar que te revienten la cuenta (art. 6.1.f).
- Registros de errores — interés legítimo en corregir fallos de los que, si no, nunca nos enteraríamos.
4. Datos de salud, en detalle
Todas las integraciones de salud vienen desactivadas y las activas tú, una a una.
- Health Connect (Android) — lee pasos, distancia, frecuencia cardíaca, sesiones de ejercicio y calorías (activas y totales). Solo lectura: Krateion nunca escribe en Health Connect.
- Apple Salud (iPhone) — lee pasos, distancia, frecuencia cardíaca, entrenamientos y calorías. Solo lectura, declarado así en la propia app.
- Polar y Withings (relojes por la nube) — si conectas uno, Krateion le pide a sus servidores — con el permiso que tú concediste y solo para leer — tus entrenamientos, pasos, calorías activas, el sueño nocturno con sus fases y, cuando el proveedor la ofrece, la variabilidad cardíaca. Puedes desconectarlo cuando quieras, y al hacerlo se borran los tokens guardados.
- MacroKalo — una app del mismo autor, también autohospedada en España. Si la enlazas, el peso corporal, el porcentaje de grasa, el músculo y la altura viajan entre las dos con una clave personal que puedes revocar.
- Generador de rutinas con IA — si — y solo si — lo configuras con tu propia clave de API, los datos del asistente (sexo, edad, peso, altura, porcentaje de grasa, experiencia, objetivo, días disponibles, lesiones y las notas que escribas) se envían al proveedor que elijas: OpenAI, Anthropic, Google Gemini o un servidor Ollama tuyo. Krateion no tiene clave propia ni paga ninguna IA: sin tu clave el generador usa un algoritmo interno y no sale nada del servidor.
Los datos de salud nunca se usan para publicidad, perfilado ni investigación, nunca se venden y nunca salen del servidor de España, salvo en el caso de la IA descrito arriba, que desencadenas tú.
5. Quién más ve tus datos
No vendemos, alquilamos ni intercambiamos datos personales. Estas son todas las conexiones salientes que hace el servidor, y qué viaja en cada una:
- Google (solo para entrar) — si eliges iniciar sesión con Google, es Google quien gestiona la autenticación y nos devuelve tu correo, tu nombre y tu foto. Nunca recibimos tu contraseña de Google ni pedimos acceso a ningún otro servicio suyo.
- Resend / SMTP — la dirección del destinatario y el contenido del correo transaccional. Nunca boletines.
- ntfy — un servidor de notificaciones también autohospedado en España por el mismo autor. Recibe el título, el texto y el enlace de cada aviso, dirigidos a tu tema personal.
- Push del navegador (Web Push) — si autorizas notificaciones en un navegador, el aviso cifrado pasa por el servicio de push de ese fabricante (Google, Mozilla o Apple, según cuál sea).
- Apple (APNs) y Google (FCM) — los canales de entrega de las notificaciones en iPhone y Android cuando están activas. Reciben el título, el texto y el enlace — nunca tus datos de entrenamiento.
- Strava, Polar y Withings — solo los que conectes. Krateion lee tu actividad con el permiso que le concedas y no escribe nada tuyo en su lado. Al desconectar se borran los tokens que guardamos.
- El proveedor de IA que elijas — solo si lo configuras, tal como se describe en la sección 4.
- Cloudflare — transporta el tráfico cifrado entre tú y el servidor (Cloudflare Tunnel). Es un portador, no un destinatario de los datos.
No existe ningún SDK de analítica ni de publicidad — ni Google Analytics, ni Firebase Analytics, ni Crashlytics, ni Sentry, ni PostHog, ni identificador publicitario, ni píxeles de seguimiento. Es verificable: el código fuente está publicado.
6. Qué pueden ver otras personas
Todo lo que sigue es opcional y reversible desde Perfil → Ajustes.
- Feed — tu actividad la ven tus amigos por defecto. Puedes ponerla en Privado (no se publica nada) o en Público (la ve cualquier usuario con sesión iniciada). Las publicaciones desaparecen a las 24 horas, y volver a Privado oculta también lo que ya estaba.
- Clasificación — solo entre los amigos que has aceptado. Muestra tu nombre, tu alias, tu avatar y la métrica del ranking — nunca tus números en bruto.
- Perfil de otra persona — solo para usuarios con sesión iniciada. Compartir gimnasio enseña únicamente nombre, alias, avatar y número de logros; el perfil completo exige amistad.
- Pantallas de gimnasio — la pantalla de pared de un gimnasio muestra récords y clasificaciones de sus miembros, pero solo de quienes han activado expresamente la visibilidad en ese gimnasio.
- Enlaces para compartir una sesión — cuando compartes una sesión, el enlace enseña las series y los números pero omite a propósito quién eres: sin nombre, sin usuario, sin correo. Puedes revocar el enlace.
- Modo compañero — genera un enlace temporal para que alguien siga tu sesión en directo. Caduca (dos horas por defecto) y crear uno nuevo invalida el anterior.
Las fotos de progreso no se comparten en ninguna de estas funciones.
7. Cuánto tiempo, y qué hace de verdad el borrado
Mientras tu cuenta esté activa, tu historial de entrenamiento se conserva indefinidamente — ese historial es la razón de ser del servicio.
Siendo precisos con el borrado, porque importa: el botón de eliminar cuenta de la app cierra la cuenta de inmediato — nadie puede iniciar sesión, tus sesiones abiertas dejan de valer, se desconectan las notificaciones y tu perfil desaparece del feed, de la clasificación, de las pantallas de gimnasio y de las búsquedas — y programa la supresión física de todo lo demás para 30 días después, de forma automática y sin que tengas que pedir nada. Un proceso nocturno la ejecuta, y una vigilancia comprueba que ese proceso sigue corriendo y que ningún plazo vence sin cumplirse. Esos 30 días son además tu ventana de arrepentimiento: si vuelves a iniciar sesión antes de que venzan, la cuenta se reactiva intacta. Si prefieres que se borre antes, escribe a manuelchana1988@gmail.com desde la dirección registrada.
- Copias de seguridad cifradas — rotan solas: 14 diarias, 4 semanales y 6 mensuales, de modo que la última copia que contenga tus datos caduca antes de seis meses.
- Registro de auditoría de seguridad — se conserva 12 meses y se borra solo. La dirección IP y el navegador se borran antes, a los 90 días, y queda la acción y la fecha. Si eliminas tu cuenta, tu registro de auditoría se borra con ella: antes sobrevivía, y era el sitio donde tu IP se quedaba para siempre.
- Registros de errores de la app y de generación con IA — se conservan 90 días y se borran solos. Los de IA guardan el texto que se envió al proveedor, así que no tiene sentido que vivan más.
- Datos en plataformas externas — lo que hayas conectado (Strava, Polar, Withings, tu proveedor de IA) queda fuera de nuestro alcance: hay que pedírselo a cada uno por separado.
8. Tus derechos
Conforme al RGPD puedes, en cualquier momento:
- Acceder a todo lo que guardamos sobre ti.
- Rectificar lo que esté mal, desde la propia app o por correo.
- Suprimir tus datos — la sección 7 explica exactamente cómo.
- Exportar tus datos desde la app, sin pedirle permiso a nadie. Te descargas un ZIP con el volcado completo en JSON, los mismos datos en CSV para abrirlos en una hoja de cálculo y tus fotos de progreso. Excluye el hash de tu contraseña y los tokens de las integraciones, que son secretos y no datos personales sobre ti.
- Oponerte a un tratamiento concreto o pedir su limitación.
- Retirar un consentimiento que hubieras dado, sin que eso afecte a lo ya ocurrido.
- Presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) o ante la autoridad de tu país.
Escribe a manuelchana1988@gmail.com. Respondemos dentro de los 30 días que concede el RGPD.
9. Seguridad
- Contraseñas — cifradas con Argon2id. Nunca se guardan ni se registran en claro.
- Sesión — una cookie firmada llamada __Host-krateion.session, HttpOnly, Secure y SameSite=Lax, válida 30 días.
- Transporte — HTTPS en todo, con una política de contenido que bloquea scripts de cualquier otro origen.
- Inicio de sesión — limitado por dirección IP, con una respuesta que no revela si una cuenta existe.
- Base de datos — accesible solo desde el propio servidor, nunca expuesta a internet. Copias de seguridad cifradas.
- Vulnerabilidades — si encuentras una, comunícala en privado a manuelchana1988@gmail.com antes de divulgarla.
10. Menores
Krateion no está dirigida a menores de 14 años. No verificamos la edad al registrarse, así que si eres padre, madre o tutor y crees que un menor ha creado una cuenta, escribe a manuelchana1988@gmail.com y se cerrará y se borrará.
11. Cambios y contacto
La versión vigente es siempre la que está en esta dirección, con su fecha arriba. Los cambios relevantes se avisan dentro de la app en el siguiente inicio de sesión. Para cualquier cosa relativa a esta política, escribe a manuelchana1988@gmail.com.