1. Quiénes somos
Kinetix OS es un software de gestión (SaaS) para centros de fitness y clínicas de fisioterapia. La plataforma es operada por [RAZÓN SOCIAL], identificada con NIT [NIT], con domicilio en [DIRECCIÓN], Colombia. En adelante, «Kinetix».
Esta política aplica al sitio público de Kinetix, al panel de administración de cada centro, al portal del usuario (atleta o paciente) y al kiosko de check-in.
2. Quién responde por los datos: el centro es el responsable, Kinetix es el encargado
La distinción importa y define a quién debes dirigirte:
- El centro (gimnasio o clínica) es el Responsable del Tratamiento de los datos de sus atletas, pacientes y personal. Es quien decide qué datos recoge, para qué, cuánto tiempo los conserva y quién de su equipo puede verlos. También es quien debe obtener la autorización de sus usuarios.
- Kinetix es Encargado del Tratamiento. Tratamos esos datos únicamente por cuenta y según las instrucciones del centro, para prestarle el servicio. No vendemos datos de los usuarios de los centros, no los cedemos a terceros con fines comerciales, ni los usamos para publicidad propia.
- Kinetix sí es Responsable respecto de los datos de la cuenta del centro: los datos de contacto y facturación de quien contrata el servicio (rol owner), y los datos de quienes dejan sus datos en el sitio público o inician una prueba.
Si eres atleta o paciente de un centro y quieres corregir o eliminar tus datos, la vía natural es pedírselo a tu centro. Si el centro no responde, escríbenos a [EMAIL DE CONTACTO] y trasladaremos la solicitud.
3. Qué datos tratamos
Estos son los datos que la plataforma efectivamente almacena hoy:
| Categoría | Datos | De quién |
|---|---|---|
| Identificación y contacto | Nombre, documento de identidad, correo electrónico, teléfono, fecha de nacimiento, dirección | Usuarios del centro y personal |
| Datos de emergencia | Contacto de emergencia, teléfono de emergencia, tipo de sangre | Usuarios del centro |
| Acceso y actividad | Registros de ingreso (check-in) con fecha y hora, método de acceso, inscripciones a clases, asistencia | Usuarios del centro |
| Membresías y pagos | Tipo de plan contratado en el centro, fechas de inicio y fin, estado, congelamientos, valores, ventas de punto de venta | Usuarios del centro |
| Datos de salud (módulo Recovery) | Historia clínica, motivo de consulta, anamnesis, diagnóstico, plan de tratamiento, evoluciones SOAP, alergias, antecedentes patológicos, EPS, métricas biomecánicas, programas de ejercicio en casa | Pacientes de clínicas |
| Cuenta y credenciales | Contraseña cifrada, rol dentro del centro, preferencia de recibir avisos, identificador de cliente en la pasarela de pagos | Personal y usuarios con portal |
| Datos técnicos | Datos de sesión, registros de operación y errores del sistema, operaciones pendientes de sincronización cuando se usa la app sin conexión | Quien usa la plataforma |
No recogemos datos biométricos de reconocimiento facial ni de huella, ni ubicación en tiempo real, ni datos de tarjetas de crédito: los datos de tarjeta los captura y guarda directamente la pasarela de pagos, nunca nuestros servidores.
4. Datos de salud en el módulo Recovery
La historia clínica, las evoluciones SOAP y las métricas biomecánicas son datos sensibles bajo la ley colombiana y forman parte de la historia clínica del paciente, que es reservada. Por eso:
- El paciente no está obligado a entregarlos, y su autorización debe ser explícita y otorgada por el centro tratante.
- La custodia y el contenido clínico son responsabilidad del profesional de la salud y de la clínica, no de Kinetix.
- Dentro de la plataforma, el acceso a estos datos está limitado por rol; no todo el personal del centro los ve.
- Cada centro solo puede acceder a los datos de sus propios pacientes: la plataforma aísla la información por centro.
- Kinetix no analiza el contenido clínico con fines estadísticos ni comerciales, ni lo comparte con terceros distintos de los proveedores de infraestructura listados abajo.
5. Para qué usamos los datos
- Prestar el servicio: control de acceso y check-in, gestión de membresías y renovaciones, agenda de clases y citas, historia clínica, recaudo y punto de venta.
- Avisos operativos: confirmación de check-in o de cita, recordatorios de sesión, avisos de membresía por vencer, resúmenes para el paciente. Se envían por correo o por WhatsApp uno a uno, cuando el usuario tiene activada la preferencia de avisos.
- Cobro del servicio a los centros: gestión de la suscripción del centro a Kinetix, facturación e intentos de cobro.
- Soporte: atender solicitudes del centro y diagnosticar incidentes.
- Seguridad y trazabilidad: registros de auditoría, prevención de accesos indebidos y de fraude.
- Cumplimiento legal: obligaciones contables, tributarias y de conservación de historia clínica.
No usamos los datos de los usuarios de un centro para venderle nada a ese usuario, ni para entrenar modelos de inteligencia artificial.
6. Proveedores y subencargados
Para operar, Kinetix se apoya en proveedores que pueden tratar datos por nuestra cuenta. Cada uno tiene una finalidad acotada:
| Proveedor | Para qué | Qué datos ve |
|---|---|---|
| Google Cloud Platform | Alojamiento de la aplicación, base de datos, caché y archivos | Toda la información almacenada, cifrada en reposo y en tránsito |
| Stripe | Cobro de la suscripción del centro a Kinetix | Datos de facturación y de la tarjeta del centro; no datos clínicos |
| Resend | Envío de correos transaccionales y de ciclo de vida | Nombre, correo y el contenido del aviso |
| WhatsApp (Meta) | Envío de avisos uno a uno al usuario del centro | Teléfono y el contenido del mensaje |
No enviamos historia clínica ni diagnósticos por WhatsApp: los mensajes se limitan a datos operativos como confirmaciones, recordatorios y avisos de vencimiento.
7. Transferencia internacional de datos
La infraestructura de Kinetix está alojada en Google Cloud Platform, y los proveedores de correo y de pagos operan desde fuera de Colombia. Esto implica que los datos pueden almacenarse o procesarse en servidores ubicados en otros países, principalmente Estados Unidos.
Al aceptar esta política y contratar el servicio, el centro autoriza esa transferencia y transmisión internacional. Nos apoyamos en los contratos de tratamiento de datos y en las cláusulas contractuales estándar que ofrecen dichos proveedores. La región concreta de alojamiento está indicada en [REGIÓN DE ALOJAMIENTO].
8. Cuánto conservamos los datos y cómo se borran
- Mientras el centro tenga una cuenta activa, sus datos se conservan para que el servicio funcione.
- Los registros del sistema conservan un rastro de borrado lógico, de forma que un dato eliminado por error puede recuperarse durante un tiempo antes de desaparecer definitivamente.
- Si el centro cancela, dispone de [N DÍAS] para exportar su información. Pasado ese plazo, y salvo obligación legal en contrario, eliminamos o anonimizamos los datos.
- La historia clínica se conserva por el tiempo que exija la normatividad colombiana de historia clínica, aunque el centro deje de ser cliente, y se entrega al centro como responsable de su custodia.
- Las copias de seguridad se rotan y expiran automáticamente; un dato borrado puede persistir en copias hasta que el ciclo de retención de respaldos concluya.
- Los documentos contables y de facturación se conservan por los plazos tributarios aplicables.
9. Medidas de seguridad
- Tráfico cifrado en tránsito y datos cifrados en reposo por el proveedor de infraestructura.
- Contraseñas almacenadas con funciones de hash, nunca en texto plano.
- Aislamiento de la información por centro: la plataforma impide que un centro consulte datos de otro.
- Control de acceso por roles dentro de cada centro, con distintos niveles de visibilidad.
- Registros de auditoría de las acciones sensibles.
- Secretos y credenciales gestionados en un almacén cifrado, no en el código.
Ningún sistema es infalible. Si detectamos un incidente de seguridad que afecte datos personales, notificaremos al centro afectado sin dilación indebida para que este cumpla su deber de reporte ante la Superintendencia de Industria y Comercio y ante los titulares.
10. Derechos del titular y cómo ejercerlos
Como titular de tus datos personales tienes derecho a:
- Conocer, actualizar y rectificar tus datos.
- Solicitar prueba de la autorización que otorgaste, salvo cuando la ley no la exija.
- Ser informado sobre el uso que se ha dado a tus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la Ley 1581 de 2012.
- Revocar la autorización o solicitar la supresión de los datos, cuando no exista un deber legal o contractual que lo impida.
- Acceder de forma gratuita a tus datos.
Cómo hacerlo
- Si eres atleta o paciente, dirígete primero a tu centro: es el responsable de tus datos y puede corregirlos desde su panel.
- Si eres el centro, o el canal anterior no funcionó, escribe a [EMAIL DE CONTACTO] con tu nombre, documento, el centro al que perteneces y la solicitud concreta.
- Atendemos consultas en un plazo máximo de diez días hábiles y reclamos en quince días hábiles, prorrogables conforme a la ley. Si somos encargados, trasladamos la solicitud al centro responsable y te lo informamos.
11. Cookies y almacenamiento en tu dispositivo
No usamos cookies de publicidad ni de rastreo de terceros. Lo que la aplicación guarda en tu navegador es estrictamente lo necesario para funcionar:
- Cookie de sesión y token de seguridad: mantiene tu sesión iniciada y protege los formularios frente a falsificación de peticiones. Sin ella no puedes usar el sistema.
- Cola de operaciones sin conexión: la aplicación instalable guarda en tu dispositivo, en una base de datos local del navegador, las acciones hechas sin internet (por ejemplo un check-in en la recepción) para enviarlas cuando vuelva la conexión. Se borran al sincronizarse.
- Caché de la aplicación instalable: guarda archivos estáticos para que la app abra rápido y funcione sin red.
Puedes borrar todo esto desde la configuración de tu navegador o desinstalando la aplicación; hacerlo cerrará tu sesión y descartará operaciones aún no sincronizadas.
12. Analítica de la web pública
Para saber si el sitio público se entiende y qué contenido resulta útil, medimos la navegación en la página de inicio, las guías y la página de alta. Esta medición no alcanza los paneles: ni el panel del centro, ni el portal del usuario, ni el kiosko de check-in emiten un solo dato de analítica.
Qué se recoge
- Página visitada y página de referencia desde la que llegaste.
- País, región y ciudad, derivados de la dirección IP en el momento de la visita.
- Tipo de dispositivo, navegador y sistema operativo.
- Interacciones con la página: en qué sección pulsaste para ir al alta, qué plan te interesaba, qué guía abriste y si el alta se completó.
Qué no se recoge
- No se instalan cookies de analítica ni de publicidad.
- No se crea ningún identificador persistente que te siga entre visitas o entre sitios.
- No se almacena tu dirección IP: se usa de forma transitoria y en memoria para generar un identificador que rota cada 24 horas y no permite reconstruir quién eres.
- No se elabora perfil publicitario ni se comparten datos con redes de anuncios.
- No se cruza tu navegación por el sitio público con la cuenta de ningún centro ni con la ficha de ningún usuario.
Quién lo procesa
La medición la realiza Plausible Insights OÜ (Estonia), como encargado, con procesamiento en la Unión Europea. La transferencia internacional se ampara en el artículo 26 de la Ley 1581 de 2012, al tratarse de un país con un nivel adecuado de protección conforme al criterio de la Superintendencia de Industria y Comercio.
Por qué no pedimos tu consentimiento para esto
El deber de autorización previa aplica al tratamiento de datos personales. En esta medición no hay cookie, ni identificador persistente, ni almacenamiento de la IP, de modo que no se tratan datos que permitan identificarte. Te lo informamos aquí en cumplimiento del deber de información del artículo 12 de la misma ley, y porque preferimos que sepas exactamente qué medimos.
Si en el futuro cambiamos a una herramienta que use cookies o identificadores persistentes, esta sección deja de ser válida: ese cambio exigiría solicitar tu autorización previa mediante un aviso de consentimiento antes de activar la medición.
Para ejercer tus derechos sobre esta finalidad, el canal es el mismo que se indica en el apartado de derechos del titular.
13. Menores de edad
Algunos centros inscriben a menores. El tratamiento de sus datos requiere autorización del representante legal, que debe recabar el centro, y debe responder al interés superior del menor. Kinetix no ofrece cuentas directamente a menores de edad.
14. Cambios a esta política
Podemos actualizar esta política. Publicaremos la nueva versión en esta misma dirección con su fecha de actualización y, cuando el cambio sea sustancial, avisaremos a los centros por correo con antelación razonable.
15. Contacto
Responsable de la atención de solicitudes de datos personales: [RESPONSABLE / ÁREA].
Correo: [EMAIL DE CONTACTO].
Dirección: [DIRECCIÓN], Colombia.
Razón social: [RAZÓN SOCIAL] — NIT [NIT].