Política de privacidad

Versión 2026-10-10 · En vigor desde su publicación. Si el texto cambia en su contenido, se te pedirá que lo aceptes de nuevo.

1. Quién trata tus datos

El responsable del tratamiento es Adrià Abad Moreno, con NIF 46381790J y domicilio en Plaça Andalusia, 1, 08226 Terrassa (Barcelona). Spadework es el nombre comercial con el que ofrece la app y la web.

Para cualquier cuestión sobre tus datos puedes escribir a abadadria@gmail.com.

No hemos designado delegado de protección de datos: el tratamiento no alcanza los supuestos del art. 37 del RGPD. Esa valoración se revisa si cambia la escala o la finalidad del producto.

2. Qué datos tratamos

Solo tratamos lo que necesitamos para que el plan funcione. En concreto:

  • Datos de cuenta: tu correo electrónico y, si la creaste con contraseña, esa contraseña en forma cifrada. Si entras con Google o con Apple, recibimos de ellos tu correo y, si lo comparten, tu nombre.
  • Nombre para saludarte: opcional, y solo se usa para eso.
  • Datos de salud: la lesión o molestia que registras, la zona del cuerpo, la fecha en que empezó, el dolor y la dificultad que reportas después de cada sesión, y los ejercicios, series, repeticiones, pesos y tiempos que completas. Son datos de categoría especial (art. 9 del RGPD) y son el núcleo del producto.
  • Avisos de derivación: si tus respuestas encajan con un patrón que debe ver un profesional, guardamos que eso ocurrió y cuándo.
  • Problemas que nos reportes sobre la app o sobre un ejercicio: cuál era, qué nos dices que falla y cuándo. Es un canal de producto, no de salud: no te preguntamos por síntomas y no podemos atender por ahí un problema médico. Si algo te duele, habla con un profesional.
  • Preferencias: idioma, tema, hora del recordatorio y zona horaria. El idioma y la zona horaria los toma la app de tu teléfono al crear la cuenta, para no tener que preguntártelos.
  • Conexiones con otras plataformas, solo si las activas: a qué plataforma conectaste tu cuenta, cuándo y cuándo la desconectaste, qué sesiones se publicaron, y el permiso que esa plataforma nos da para publicar en tu nombre.
  • Registro de consentimientos: qué aceptaste, cuándo, y sobre qué versión de estos textos. Es la prueba que el art. 7.1 del RGPD nos obliga a poder mostrar.

No pedimos tu fecha de nacimiento. Solo te preguntamos si tienes 14 años o más y guardamos esa respuesta, porque necesitamos menos que una fecha para lo que la ley exige.

No usamos analítica de terceros, no hay publicidad, y no hay rastreo dentro ni fuera de la app.

3. Para qué los usamos y con qué base jurídica

  • Para darte el servicio que has pedido: crear tu cuenta, mantener tu plan y guardar tus sesiones. Base: la ejecución del contrato (art. 6.1.b).
  • Para tratar tus datos de salud y ajustar el plan a lo que reportas. Base: tu consentimiento explícito (art. 9.2.a). Es un consentimiento separado del resto y puedes retirarlo cuando quieras.
  • Para enviarte los correos de tu cuenta: el código para confirmar el correo, el de recuperar la contraseña y el de borrar la cuenta desde la web. Base: la ejecución del contrato (art. 6.1.b). No te enviamos publicidad ni boletines.
  • Para enviarte el recordatorio diario, si lo activas. Base: tu consentimiento.
  • Para publicar tus sesiones en Strava, Salud de Apple o Health Connect, si conectas alguna. Base: tu consentimiento explícito (art. 9.2.a), que pedimos aparte y antes de la primera conexión, porque lo que se publica describe tu entrenamiento.
  • Para mejorar el catálogo de ejercicios con datos agregados, si lo aceptas. Base: tu consentimiento. Es opcional y no afecta a tu plan.
  • Para atender los problemas que nos reportes sobre la app o un ejercicio, y corregirlos. Base: nuestro interés legítimo en que el producto funcione y sea seguro (art. 6.1.f). Puedes oponerte escribiéndonos.
  • Para cumplir con nuestras obligaciones legales y poder demostrar los consentimientos. Base: obligación legal (art. 6.1.c).
  • Para conservar, después de que borres tu contenido, el registro de consentimientos y los avisos de derivación (punto 6). Base: la formulación, el ejercicio o la defensa de reclamaciones (art. 9.2.f) y nuestro interés legítimo en poder demostrar que la app te advirtió (art. 6.1.f).

Si retiras el consentimiento de datos de salud dejamos de aceptar nuevos check-ins y tu plan queda en solo lectura. No borramos lo anterior por el hecho de retirarlo: para eso están las opciones de borrado del punto 6.

4. Decisiones automáticas

La app ajusta la carga de tu plan de forma automática a partir del dolor que reportas: puede mantener la fase, avanzarla, retroceder una fase o interrumpir el plan y recomendarte que acudas a un profesional.

Te lo contamos porque es automático y porque tienes derecho a saberlo. Nuestra posición es que este ajuste no produce efectos jurídicos ni consecuencias equivalentes: no decide sobre tu acceso a nada, no te clasifica frente a terceros y no sustituye a un diagnóstico.

En cualquier caso, y con independencia de esa valoración, siempre puedes ignorar la recomendación, cerrar la lesión tú mismo, pedir que revisemos una decisión escribiéndonos, o dejar de usar la app. Nunca vas a quedarte sin una persona con quien hablarlo.

Spadework no diagnostica. Nunca te dirá que estás curado por su cuenta: el cierre de una lesión lo confirmas tú.

5. Quién más ve tus datos

  • Supabase, que aloja la base de datos y la autenticación, actúa como encargado del tratamiento por cuenta nuestra y con contrato de encargo. Tus datos se guardan en su región de Irlanda, dentro de la Unión Europea.
  • Resend, que envía los correos de tu cuenta, actúa como encargado del tratamiento por cuenta nuestra. Solo recibe tu dirección de correo, el idioma del mensaje y el código que contiene; nunca datos de salud. Resend es una empresa estadounidense, de modo que el envío puede implicar una transferencia internacional, amparada en las cláusulas contractuales tipo de la Comisión Europea que incorpora su contrato de encargo.
  • Google y Apple, solo si eliges entrar con sus botones. En ese caso ellos no son encargados nuestros: son responsables independientes de su propio servicio de identidad, y la comunicación la inicias tú al pulsar el botón. Reciben lo justo para autenticarte y no les enviamos ningún dato de salud: ni dolor, ni lesión, ni sesiones. Si prefieres no implicarles, entra con correo y contraseña, que sigue siendo la vía por defecto.
  • Strava, solo si la conectas. Cada sesión que termines se publica en tu cuenta de Strava con sus ejercicios y series y, solo si activas esa opción, el nombre de la lesión en el título. Strava, Inc. está en Estados Unidos y trata lo que recibe como responsable independiente, bajo su propia política de privacidad: lo que publicas allí es visible para quien Strava decida según tu configuración de privacidad en Strava. El envío lo pides tú y se hace a tu propia cuenta. Al desconectar, revocamos el permiso en Strava y dejamos de publicar, pero las actividades ya publicadas siguen allí hasta que las borres en Strava.
  • Salud de Apple y Health Connect, solo si los conectas. La sesión se escribe en el almacén de salud de tu propio teléfono; no pasa por nuestros servidores y no leemos nada de vuelta. El permiso lo gestiona el sistema operativo, y lo puedes retirar desde sus ajustes.

No vendemos tus datos, no los cedemos con fines publicitarios y no los usamos para entrenar modelos.

Fuera de Resend y de lo que tú decidas publicar en Strava, no hay transferencias internacionales derivadas del uso de la app. Si en el futuro añadimos otra que las implique, te lo diremos aquí antes y, si hace falta, te pediremos el consentimiento aparte.

6. Cuánto tiempo los guardamos

Mientras tengas la cuenta abierta, y no de forma indefinida: si pasas dos años sin usar la app, te avisamos por correo y, si en los 30 días siguientes no vuelves a entrar, borramos la cuenta y todo lo asociado a ella. Basta con abrir la app para que el plazo vuelva a empezar. Guardar datos de salud de alguien que dejó de usar la app hace años no le sirve a nadie.

Además, dentro de la app tienes dos opciones distintas en cualquier momento:

  • Borrar mi contenido: elimina tus sesiones, check-ins, lesiones y planes, y mantiene la cuenta abierta. Conservamos el registro de consentimientos y los avisos de derivación, porque son la prueba de lo que aceptaste y del momento en que la app te recomendó ver a un profesional; borrarlos destruiría exactamente aquello que puede protegerte a ti y a nosotros. También se quedan los fallos que nos hayas reportado, porque describen la app y no a ti, y sirven a quien haga ese ejercicio después.
  • Borrar mi cuenta: elimina la cuenta y todo lo asociado a ella, sin vuelta atrás. Si entraste con Apple, revocamos además el permiso que nos diste.

Si un proveedor de identidad no responde en ese momento, el borrado se hace igualmente: tu derecho de supresión no depende de que un tercero esté disponible.

Lo borrado puede seguir en las copias de seguridad automáticas de Supabase hasta que se renuevan según su ciclo. Esas copias solo se usan para recuperar el servicio tras un fallo, y si alguna vez hubiera que restaurar una, volveríamos a aplicar los borrados que ya hubieras pedido.

7. Tus derechos

Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, y retirar los consentimientos que hayas dado.

Lo más directo está dentro de la app, en Ajustes: Exportar mis datos te descarga todo lo que guardamos en un archivo legible por máquina, Consentimientos te permite retirarlos uno a uno, y las dos opciones de borrado hacen lo que dice el punto 6.

Retirar un consentimiento no afecta a la licitud de lo tratado antes de retirarlo.

También puedes escribirnos a abadadria@gmail.com, a ser posible desde el correo de tu cuenta, para que podamos comprobar que la petición es tuya. Respondemos en un mes como máximo; si la petición es compleja podemos ampliarlo dos meses más, y en ese caso te lo diremos dentro del primer mes.

Y si crees que no lo hemos hecho bien, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

8. Menores

Spadework es para personas de 14 años o más, que es la edad a la que en España se puede consentir por cuenta propia el tratamiento de datos personales.

Preguntamos por la edad antes de pedir el consentimiento de datos de salud, y no antes de tiempo: por debajo de esa edad el consentimiento no sería válido, así que no seguimos adelante.

Si descubrimos que una cuenta pertenece a alguien menor de 14 años, la borramos con todo su contenido. Si eres madre, padre o tutor y crees que es el caso, escríbenos a abadadria@gmail.com.

9. Seguridad

Las comunicaciones van cifradas, los datos están cifrados en reposo y la sesión se guarda en el almacén seguro del sistema operativo de tu teléfono.

Cada usuario solo puede leer y escribir sus propias filas, y eso está impuesto en la base de datos y no solo en la app.

En tu teléfono la app guarda solo lo necesario para funcionar: la sesión, tus preferencias de idioma y tema, y los check-ins que no se hayan podido enviar por falta de conexión hasta que se envían. No usa identificadores publicitarios ni ningún sistema de seguimiento.

10. La web y la lista de espera

Esta política cubre también la web de Spadework.

  • La web no instala cookies ni guarda nada en tu navegador, no tiene analítica y no carga nada de terceros. Los detalles están en la política de cookies.
  • La aloja Cloudflare, que actúa como encargado del tratamiento. Para servir las páginas y protegerlas frente a abusos, procesa tu dirección IP y los datos técnicos de cada petición, y no los usamos para nada más. Base: nuestro interés legítimo en servir la web y protegerla (art. 6.1.f). Su red es global, así que puede haber transferencias internacionales, amparadas en las cláusulas contractuales tipo de la Comisión Europea que incorpora su contrato de encargo.
  • Si te apuntas a la lista de espera, guardamos tu correo, el idioma de la página y la fecha. Base: tu consentimiento (art. 6.1.a), que das al enviar el formulario. Lo usamos para una sola cosa: avisarte de que la app se puede descargar. Ese correo incluye un enlace para darte de baja, y después del aviso borramos la lista. Puedes pedir que borremos tu correo antes escribiendo a abadadria@gmail.com.
  • Si borras tu cuenta desde la web, te enviamos un código de un solo uso a tu correo a través de Resend, como se describe en el punto 5.

11. Cambios

Si cambiamos esta política en algo sustancial, subimos su versión y te pedimos que la aceptes otra vez. El registro de consentimientos guarda qué versión aceptaste.

Este documento se publica en castellano y en catalán. Si las dos versiones discrepan, prevalece la castellana. · Volver al inicio