Política de privacidad
Última actualización: 7 de septiembre de 2026
Esta política explica qué datos personales trata TNK, para qué, con qué base legal, quién los recibe, cuánto tiempo los guardamos y qué derechos tienes. Está escrita para que se entienda, y describe lo que TNK hace de verdad, no un formulario tipo. TNK trata datos de salud: por eso la parte más importante es la que dice qué te pedimos, cuándo y con qué consentimiento.
1. Responsable del tratamiento
WHYOMINK LLC, sociedad constituida en el estado de Florida (Estados Unidos), titular de TNK. Contacto para privacidad y ejercicio de derechos: hello@whyomink.com. No tenemos designado un delegado de protección de datos; las consultas las atiende directamente el responsable.
Esta política se aplica a tnk.training, a la aplicación web (tnk.training/app) y a las apps de TNK para iPhone, Apple Watch, Android y Wear OS. Las cookies y el almacenamiento local tienen su propia política, enlazada al final.
2. Edad mínima
TNK es para mayores de 18 años. En el alta pedimos el año de nacimiento y no se puede completar el registro con menos de 18; si detectamos una cuenta de un menor, la eliminamos junto con sus datos.
3. Qué datos tratamos
Los datos que tratamos son los que tú nos das, los que generan tus entrenos y los dispositivos que decides conectar. Por categorías:
- Cuenta: correo electrónico, nombre visible, avatar (opcional), idioma, país, fecha de alta y consentimientos aceptados.
- Perfil deportivo: objetivo, disciplina, nivel, experiencia, días y minutos disponibles, material, tono de coach preferido, año de nacimiento, sexo, altura y peso.
- Datos de salud (categoría especial, artículo 9 del RGPD): lesiones y molestias que nos cuentes, dolor en el check-in diario, calidad de sueño y energía, peso y composición corporal, frecuencia cardíaca y variabilidad de wearables, alergias, intolerancias y pautas dietéticas. Solo se tratan con tu consentimiento explícito, dado en una casilla separada y no premarcada, que puedes retirar cuando quieras.
- Actividad física: sesiones del plan completadas, esfuerzo percibido, pesos levantados, tests y marcas de desafíos, salidas grabadas con recorrido GPS, distancia, ritmo, desnivel y pulso.
- Nutrición: comidas registradas, objetivos de calorías y macros, recetas y despensa. Las fotos de comida o de etiquetas se analizan para reconocer el alimento y no se almacenan. Lo mismo con las fotos que le mandas a K en el chat: viajan en esa consulta, se analizan y se descartan; no se guardan ni quedan en el historial.
- Conversaciones con K: los mensajes de texto se guardan en tu historial para que K tenga contexto (puedes borrarlo desde tu perfil). En la voz, el audio se procesa en tiempo real y no se graba: solo anotamos los minutos usados.
- Comunidad y clubs: nombre visible y avatar que ven otros usuarios, mensajes, actividad compartida, marcas en rankings y, si eres socio de un centro que usa TNK Pro, tus reservas, asistencia y cuotas, que ese centro también ve.
- Pagos: la suscripción se cobra a través de Stripe (web), Apple (App Store) o Google (Play). TNK recibe el estado de la suscripción y un identificador de cliente; nunca tu número de tarjeta.
- Datos técnicos: dirección IP, tipo de dispositivo y navegador, registros de errores y de uso del servicio, y los datos de cookies descritos en la Política de cookies.
- Fotos de progreso y avatar, que se guardan en un espacio privado de tu cuenta.
4. Dispositivos y servicios que puedes conectar
Ninguna integración está activa por defecto. Si conectas Apple Salud (iPhone y Apple Watch), Health Connect (Android y Wear OS), Oura, Polar, Fitbit, Whoop o Strava, TNK lee de ellos lo que hace falta para tu plan: pasos, sueño, recuperación, frecuencia cardíaca, peso y entrenos. Puedes desconectarlos desde Dispositivos en cualquier momento; al hacerlo dejamos de leer y borramos las credenciales de acceso.
Las salidas medidas con el reloj TNK (Apple Watch o Wear OS) se guardan en tu cuenta igual que las grabadas con el móvil. En el Apple Watch, además, el entreno se registra en Salud si lo grabas desde el propio reloj.
5. Para qué usamos tus datos y con qué base legal
| Finalidad | Base legal |
|---|---|
| Crear tu cuenta, prestarte el servicio y personalizar tu plan de entreno y nutrición | Ejecución del contrato (art. 6.1.b RGPD) |
| Tratar tus datos de salud para adaptar el plan, K y las recomendaciones | Tu consentimiento explícito (art. 9.2.a RGPD), revocable |
| Que K, el coach con inteligencia artificial, te responda y ajuste tu plan | Ejecución del contrato y, para lo relativo a salud, tu consentimiento |
| Gestionar suscripciones, cobros y facturas | Ejecución del contrato y obligaciones legales (fiscales y de consumo) |
| Enviarte avisos del servicio (activación, recordatorios, cambios importantes) | Ejecución del contrato; los recordatorios se configuran en tu perfil |
| Comunicaciones comerciales | Solo con tu consentimiento, retirable en un clic |
| Medir cómo se usa TNK para mejorarlo (PostHog) | Tu consentimiento (aviso de cookies o paso del alta) |
| Seguridad, prevención del fraude, moderación de la comunidad y atención de incidencias | Interés legítimo en un servicio seguro |
| Cumplir obligaciones legales y atender requerimientos de autoridades | Obligación legal |
6. Inteligencia artificial: K
K es un asistente basado en inteligencia artificial. Te lo decimos en el alta y junto al chat, y lo repetimos aquí: K no es una persona ni un profesional sanitario. Sus planes y respuestas son orientativos y no sustituyen a un médico, fisioterapeuta o nutricionista. TNK no diagnostica, no prescribe ni interpreta analíticas.
Qué recibe el proveedor de IA: lo mínimo para responder, de forma seudonimizada. Enviamos tu contexto deportivo (objetivo, disciplina, nivel, edad aproximada, medidas, material, lesiones si diste consentimiento, y tu mensaje), nunca tu nombre, tu correo ni tu identificador de cuenta.
Quién es: OpenAI, con contrato de encargado del tratamiento. No usa tus datos para entrenar sus modelos y TNK envía cada petición con la opción de no almacenamiento activada. La transcripción de voz se procesa en tiempo real con el mismo proveedor.
Modo seguro: si en una conversación aparecen señales de riesgo (dolor en el pecho, mareos, síntomas neurológicos, embarazo de riesgo, trastornos alimentarios, ideas de hacerte daño), K deja de personalizar y te deriva a un profesional o a los servicios de emergencia (112, y la línea 024 de atención a la conducta suicida).
No tomamos decisiones automatizadas con efectos jurídicos sobre ti. Si crees que una recomendación de K te perjudica, escríbenos y la revisa una persona.
7. Quién recibe tus datos
No vendemos tus datos ni los cedemos con fines publicitarios. Los reciben, únicamente para prestarte el servicio, estos encargados y destinatarios:
- Supabase: base de datos, autenticación y almacenamiento de archivos, alojados en la región eu-west-1 (Irlanda, Unión Europea).
- Vercel: alojamiento de la web y la aplicación, y medición de visitas sin cookies.
- OpenAI: inteligencia artificial de K (texto, voz y análisis de fotos), en los términos del apartado 6.
- PostHog (región europea): analítica de producto, solo si aceptaste la analítica.
- Resend: envío de correos del servicio (activación, avisos, informes).
- Expo: envío de notificaciones push a la app nativa, si las activas.
- Stripe, Apple y Google: cobro de la suscripción según dónde la contrates.
- Los proveedores de wearables que conectes (Apple, Google, Oura, Polar, Fitbit, Whoop, Strava), que nos entregan tus datos bajo tu autorización.
- OpenStreetMap (Nominatim) y OpenFreeMap: mapas, geocodificación y búsqueda de lugares; reciben tu dirección IP y la consulta.
- Tu centro deportivo, si eres socio de uno que usa TNK Pro: ve tus reservas, asistencia, cuotas y marcas en su pizarra.
- Otros usuarios de TNK: ven tu nombre visible, avatar y lo que compartas en la comunidad, los rankings y los clubs. Un recorrido GPS que compartes se muestra completo, incluidos el inicio y el final.
- Autoridades públicas, cuando una norma nos obligue a entregar información.
8. Transferencias internacionales
Tus datos se alojan y se procesan principalmente en la Unión Europea (Supabase en Irlanda, PostHog en su región europea). WHYOMINK LLC, como responsable, está establecida en Estados Unidos, y algunos encargados (OpenAI, Vercel, Resend, Expo, Stripe) prestan servicio desde Estados Unidos.
Esas transferencias se amparan en las garantías del RGPD: cláusulas contractuales tipo aprobadas por la Comisión Europea incluidas en los contratos de encargo y, cuando el proveedor está certificado, el Marco de Privacidad de Datos UE-EE. UU. Puedes pedirnos copia de las garantías aplicables.
9. Cuánto tiempo conservamos tus datos
- Mientras tu cuenta exista: todos los datos necesarios para prestarte el servicio.
- Cuando borras la cuenta (desde Perfil o desde la página Borrar cuenta): la cuenta y todos sus datos asociados se eliminan de la base de datos de forma inmediata y en cascada, incluidos avatar y fotos de progreso. Las copias de seguridad cifradas rotan en 14 días, y con ellas desaparece cualquier rastro.
- Datos de facturación: el tiempo que exigen las obligaciones fiscales y contables, hasta 6 años.
- Registro de consentimientos: lo conservamos como prueba de que se dieron, durante el plazo en que pueda exigírsenos.
- Analítica (PostHog): un máximo de 12 meses.
- Credenciales de wearables: se borran al desconectar la integración.
10. Tus derechos
Puedes acceder a tus datos, rectificarlos, suprimirlos, oponerte a un tratamiento, pedir su limitación y su portabilidad, y retirar cualquier consentimiento sin que ello afecte a lo tratado antes. Sin acciones judiciales ni formularios: desde tu perfil puedes descargar todos tus datos, borrar el historial de K, desconectar dispositivos, cambiar tus consentimientos y borrar la cuenta.
Para todo lo demás escribe a hello@whyomink.com con el correo de tu cuenta. Respondemos en el plazo máximo de un mes. Si no quedas conforme, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) o ante la autoridad de tu país.
11. Cómo protegemos tus datos
- Cifrado en tránsito (HTTPS en todo el servicio) y en reposo en la base de datos y el almacenamiento.
- Aislamiento por usuario: cada tabla tiene políticas de seguridad a nivel de fila, de modo que una cuenta solo puede leer y escribir sus propios datos.
- Las claves con privilegios viven solo en el servidor; las apps y el navegador nunca las reciben.
- Copias de seguridad diarias cifradas, con rotación de 14 días, y verificación periódica de que se pueden restaurar.
- Minimización hacia terceros: la IA recibe contexto seudonimizado; la analítica enmascara todo el texto de la pantalla.
- Registro auditable de consentimientos (qué, cuándo, desde dónde) para poder demostrarlos y para que puedas retirarlos.
12. Cambios en esta política
Cuando cambiemos algo relevante (un proveedor nuevo, una finalidad nueva o un cambio en la conservación) actualizaremos la fecha de esta página y te lo comunicaremos por correo o dentro de la app. Los cambios que requieran consentimiento se te pedirán expresamente.
Relacionado: Política de cookies · Borrar cuenta · tu perfil.