1. Identificación de las Partes Responsables

La presente Política de Privacidad regula el tratamiento de datos personales realizado en el contexto de la aplicación Eros Titan, disponible en app.erostitan.cl, resultado de la colaboración entre:

Grupo Schoebitz SpA, RUT 78.448.448-3 ("el Encargado Tecnológico" o "el Encargado del Tratamiento") — Opera la infraestructura tecnológica de la Plataforma por instrucción del Gimnasio Responsable. Trata los datos exclusivamente para la prestación del servicio tecnológico.

Para consultas, ejercicio de derechos y materias de privacidad, el titular puede contactar a:

Correo electrónico: titantrainerspa@gmail.com

Delegado de Protección de Datos (DPD): titantrainerspa@gmail.com

2. Marco Legal Aplicable

La presente Política se dicta en cumplimiento de:

Ley N° 21.719, que modifica la Ley N° 19.628 y crea la Agencia de Protección de Datos Personales (APDP), publicada el 13 de diciembre de 2024, con entrada en vigor el 1 de diciembre de 2026.

Ley N° 19.496 sobre Protección de los Derechos de los Consumidores, en lo aplicable a la relación entre el Gimnasio Responsable y sus Socios.

Código del Trabajo, en lo relativo al tratamiento de datos del Staff.

El Encargado Tecnológico y el Gimnasio Responsable se comprometen a adecuar progresivamente sus prácticas a la Ley N° 21.719 antes de su entrada en plena vigencia el 1 de diciembre de 2026.

3. Principios que Rigen el Tratamiento

El tratamiento de datos personales en la Plataforma se rige por los siguientes principios conforme a la Ley N° 19.628 modificada por la Ley N° 21.719:

Licitud y lealtad: los datos se tratan conforme a la ley y de manera transparente.

Finalidad: los datos se recogen con fines específicos, explícitos y legítimos, sin tratamiento posterior incompatible con dichos fines.

Proporcionalidad y minimización: solo se tratan los datos estrictamente necesarios para cada finalidad.

Calidad: los datos deben ser exactos, completos y actualizados.

Seguridad: se aplican medidas técnicas y organizativas adecuadas al riesgo.

Responsabilidad proactiva (accountability): ambas partes pueden acreditar en todo momento el cumplimiento de sus obligaciones.

Privacidad desde el diseño y por defecto (privacy by design & by default): la protección de datos se integra en la arquitectura de la Plataforma desde su concepción.

4. Categorías de Datos Personales Tratados

4.1 Datos de identificación y contacto

Nombre completo, RUT, fecha de nacimiento, género.

Correo electrónico, número de teléfono, dirección.

Fotografía de perfil (opcional).

4.2 Datos de membresía y acceso

Tipo de membresía, fecha de inicio y vencimiento, estado de la membresía.

Historial de asistencia, reservas de clases y uso de espacios.

Credenciales de acceso a la Plataforma (contraseña almacenada de forma hasheada, nunca en texto plano).

4.3 Datos físicos y de composición corporal — categoría sensible de salud

Los datos físicos constituyen datos de salud y son tratados como categoría especial de datos sensibles bajo la Ley N° 21.719, con protección reforzada. Incluyen:

Porcentaje de grasa corporal, masa muscular, masa ósea.

Perímetros corporales (cintura, cadera, brazos, piernas, etc.).

Resultados de evaluaciones físicas periódicas.

Fotografías de progreso corporal (cuando el Usuario las sube voluntariamente).

El ingreso de estos datos es voluntario. El tratamiento de datos de salud requiere consentimiento explícito del titular, el cual se otorga al momento de ingresar cada dato en la Plataforma. El Usuario puede solicitar su eliminación en cualquier momento.

4.4 Datos de planes de entrenamiento y nutrición

Rutinas de entrenamiento asignadas o creadas por el Usuario.

Planes nutricionales orientativos.

Historial de ejercicios realizados, series, repeticiones y cargas.

Consultas e interacciones con el Asistente IA.

4.5 Datos de pago (planificados)

La Plataforma tiene planificada la integración de una pasarela de pago para la gestión de membresías. Esta funcionalidad no está actualmente implementada. Cuando se active, se actualizará esta Política con al menos 30 días de anticipación, informando el proveedor de pago, los datos recopilados y las medidas de seguridad aplicables. En ningún caso el Encargado Tecnológico almacenará datos de tarjetas de crédito o débito en sus propios servidores.

4.6 Datos de uso y registros técnicos

Dirección IP, tipo de dispositivo y navegador.

Registros de actividad en la Plataforma (logs de sesión, acciones realizadas).

Fecha y hora de accesos.

4.7 Datos del Staff

El Staff del Gimnasio Responsable que acceda a la Plataforma en ejercicio de sus funciones es tratado como titular de datos personales. Sus datos de identificación, credenciales de acceso y registros de actividad son tratados bajo el marco del Código del Trabajo y la Ley N° 19.628, con las mismas garantías aplicables a los Socios.

5. Base Legal para el Tratamiento

El tratamiento de datos se realiza sobre la base de una o más de las siguientes habilitaciones:

Consentimiento explícito del titular: requerido especialmente para datos de salud (composición corporal, fotografías de progreso) y para comunicaciones promocionales. El titular puede retirar su consentimiento en cualquier momento sin efecto retroactivo.

Ejecución del contrato de membresía: el tratamiento de datos básicos e de uso es necesario para prestar el servicio contratado por el Socio con el Gimnasio Responsable.

Relación laboral: para datos del Staff, la base legal es la relación de trabajo conforme al Código del Trabajo.

Obligación legal: cuando la normativa chilena exige conservar determinados registros.

Interés legítimo: para registros de auditoría, seguridad de la Plataforma y prevención del fraude, siempre que no prevalezcan los derechos del titular.

6. Finalidades del Tratamiento

Los datos personales son tratados exclusivamente para las siguientes finalidades:

Gestión de membresías: alta, renovación, suspensión y control del estado del Socio.

Agendamiento y reserva de clases, espacios y servicios del gimnasio.

Seguimiento de planes de entrenamiento y progreso físico del Socio.

Generación de reportes y estadísticas de uso para el Gimnasio Responsable.

Prestación del servicio de Asistente IA con recomendaciones orientativas personalizadas.

Control de acceso al establecimiento y registro de asistencia.

Envío de notificaciones transaccionales y recordatorios relacionados con el servicio.

Comunicaciones promocionales del Gimnasio Responsable (solo con consentimiento previo y con opción de baja).

Seguridad de la Plataforma, auditoría interna y prevención del fraude.

Cumplimiento de obligaciones legales y regulatorias.

7. Asistente IA — Google Gemini y Tratamiento de Datos

7.1 Funcionamiento del Asistente IA

La Plataforma incorpora un Asistente de Inteligencia Artificial que utiliza la API de Google Gemini (Google LLC) para generar recomendaciones orientativas sobre entrenamiento y nutrición. El Asistente IA no es un profesional de la salud ni un nutricionista; sus respuestas son de carácter informativo y no constituyen consejo médico ni terapéutico.

7.2 Datos enviados a Google Gemini

Para generar recomendaciones personalizadas, la Plataforma puede enviar a la API de Google Gemini datos del Usuario tales como:

Objetivos de entrenamiento declarados.

Historial de rutinas y actividad física.

Consultas textuales realizadas por el Usuario al Asistente.

Google LLC actúa como subprocesador en este contexto. El Encargado Tecnológico ha suscrito o acepta las condiciones del Acuerdo de Procesamiento de Datos de Google Cloud API, disponible en cloud.google.com/terms/data-processing-addendum. Google no utiliza estos datos para entrenar sus modelos de IA sin autorización expresa, conforme a sus términos de servicio de API.

7.3 Limitación de uso

El Encargado Tecnológico no utiliza los datos ingresados al Asistente IA para entrenar modelos propios ni los comparte con terceros distintos de Google Gemini para esta finalidad. El Usuario puede optar por no usar el Asistente IA sin que ello afecte el resto de las funcionalidades de la Plataforma.

8. Subprocesadores y Transferencias a Terceros

Para la prestación del servicio, el Encargado Tecnológico utiliza los siguientes subprocesadores que pueden acceder a datos personales:

Google Gemini API (Google LLC) — Modelo de inteligencia artificial utilizado por el Asistente IA. Puede recibir datos físicos y consultas del Usuario para generar recomendaciones. Aplica el mismo DPA de Google Cloud. Google no entrena modelos con datos de API sin autorización expresa.

Pasarela de pago (por integrar) — Actualmente no implementada. Cuando se active, se identificará el proveedor en esta Política con al menos 30 días de anticipación. En ningún caso se almacenarán datos de tarjetas en servidores propios.

El Encargado Tecnológico no vende ni cede datos personales a terceros con fines comerciales o publicitarios. Cualquier nuevo subprocesador será informado mediante actualización de esta Política.

Las transferencias internacionales de datos (Google Cloud con servidores fuera de Chile) se realizan bajo las cláusulas contractuales del DPA de Google, que ofrecen un nivel de protección adecuado conforme a las exigencias de la Ley N° 21.719.

9. Derechos de los Titulares de Datos

Conforme a la Ley N° 19.628 y la Ley N° 21.719, los titulares tienen derecho a:

Acceso: conocer qué datos personales suyos son tratados, la finalidad, el origen y los destinatarios.

Rectificación: solicitar la corrección de datos inexactos, incompletos o desactualizados.

Supresión (cancelación): solicitar la eliminación de sus datos cuando no sean necesarios para la finalidad original o cuando retire el consentimiento.

Oposición: oponerse al tratamiento de sus datos en determinadas circunstancias, incluyendo la elaboración de perfiles.

Portabilidad: recibir sus datos en formato estructurado, de uso común y lectura mecánica.

Revocación del consentimiento: retirar el consentimiento otorgado en cualquier momento, sin efecto retroactivo.

No ser objeto de decisiones automatizadas: solicitar intervención humana cuando decisiones que le afecten se basen exclusivamente en tratamiento automatizado, incluyendo recomendaciones del Asistente IA.

Cómo ejercer sus derechos

El titular debe enviar una solicitud escrita a titantrainerspa@gmail.com indicando: nombre completo, RUT, derecho que desea ejercer y descripción de la solicitud. Se responderá dentro de los plazos legales (30 días hábiles prorrogables). La solicitud es gratuita. En caso de rechazo o falta de respuesta oportuna, el titular puede recurrir ante la Agencia de Protección de Datos Personales (APDP) una vez operativa.

10. Datos de Menores de Edad

La Plataforma puede ser utilizada por socios menores de edad en el contexto del servicio deportivo del gimnasio. En estos casos:

Los datos físicos y de salud del menor requieren consentimiento expreso del representante legal.

El Gimnasio Responsable es responsable de verificar la edad y obtener las autorizaciones correspondientes antes de habilitar el acceso del menor a la Plataforma.

El Encargado Tecnológico no recaba datos de menores de forma directa ni autónoma.

11. Medidas de Seguridad

El Encargado Tecnológico implementa las siguientes medidas técnicas y organizativas para proteger los datos personales, con especial atención a los datos de salud:

Cifrado de datos en reposo en Firebase Storage y Firestore.

Autenticación segura mediante Firebase Authentication (tokens JWT, sesiones con expiración).

Control de acceso basado en roles (RBAC): cada usuario accede únicamente a los datos que le corresponden según su rol (Socio, Staff, Administrador).

Reglas de seguridad de Firestore y Storage que impiden accesos no autorizados a nivel de base de datos.

Registros de auditoría de accesos, modificaciones y eliminaciones de datos.

Copias de seguridad periódicas mediante Firebase y Google Cloud.

Separación de ambientes de desarrollo y producción.

12. Notificación de Brechas de Seguridad

En caso de vulneración de seguridad que afecte datos personales, el Encargado Tecnológico:

El Gimnasio Responsable, como Responsable del Tratamiento, notificará a la APDP dentro de las 72 horas desde que tome conocimiento, conforme a la Ley N° 21.719.

Tomará medidas inmediatas de contención, remediación y documentación del incidente.

13. Plazos de Conservación de Datos

Los datos personales se conservarán durante el tiempo necesario para la finalidad declarada y los plazos mínimos legales:

Datos de membresía y uso de la Plataforma: durante la vigencia de la membresía y hasta 2 años después de su término.

Datos físicos y de composición corporal: durante la vigencia de la membresía activa y hasta 1 año después del término, salvo solicitud de eliminación anticipada del titular.

Fotografías de progreso: eliminadas a los 6 meses del término de la membresía, salvo retención expresa autorizada por el titular.

Datos contables y de facturación: 6 años desde el período tributario correspondiente, conforme al Código Tributario.

Datos de uso y logs de auditoría: 2 años desde su generación.

Consultas al Asistente IA: 90 días desde la interacción, luego anonimizadas.

Transcurrido el plazo de conservación, los datos serán eliminados o anonimizados de forma segura e irreversible.

14. Tecnologías de Seguimiento

La Plataforma app.erostitan.cl utiliza únicamente las siguientes tecnologías de seguimiento:

Almacenamiento local del navegador (localStorage/sessionStorage) para preferencias de interfaz y estado de sesión.

La Plataforma no utiliza cookies de rastreo publicitario, Google Analytics ni herramientas de seguimiento del comportamiento de terceros con fines comerciales. No se instalan cookies no esenciales sin el consentimiento del Usuario.

15. Evaluación de Impacto en Protección de Datos (DPIA)

Por tratarse de una plataforma que procesa datos de salud (composición corporal), datos de menores y utiliza sistemas de inteligencia artificial para la generación de recomendaciones personalizadas, el Encargado Tecnológico y el Gimnasio Responsable realizan o realizarán Evaluaciones de Impacto en Protección de Datos (DPIA) conforme a los criterios de la Ley N° 21.719. Los resultados se documentan internamente y están disponibles para la APDP cuando sea requerido.

16. Actualización de la Política

El Encargado Tecnológico y el Gimnasio Responsable se reservan el derecho de modificar la presente Política para adaptarla a cambios legislativos, nuevas funcionalidades o cambios en los subprocesadores. Las modificaciones serán comunicadas con al menos 30 días de anticipación mediante:

Correo electrónico al correo registrado en la cuenta.

El uso continuado de la Plataforma tras la entrada en vigor de la nueva versión implica la aceptación de los cambios. Para modificaciones que afecten datos sensibles de salud, se requerirá consentimiento explícito renovado.

17. Ley Aplicable y Jurisdicción

La presente Política se rige por las leyes de la República de Chile. Para controversias relativas al tratamiento de datos personales, el titular puede recurrir a los tribunales ordinarios de justicia con sede en Santiago de Chile y, una vez operativa, a la Agencia de Protección de Datos Personales (APDP).

Fecha de última actualización: 25 de junio de 2025

Grupo Schoebitz SpA · RUT 78.448.448-3 | Titan Trainer SpA · RUT 77.657.801-0 · app.erostitan.cl · titantrainerspa@gmail.com