Zoku Icon
ZokuAthletics
Volver al sitio

Protección de datos

Política de Privacidad.

Última actualización · 8 de agosto de 2026

Zoku Athletics trata los datos personales de las personas usuarias conforme al Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

Esta Política describe qué datos recogemos, con qué finalidades, sobre qué base legal, durante cuánto tiempo, a quién se ceden y qué derechos puedes ejercer en cualquier momento. Está redactada en lenguaje claro y desarrollada en secciones para que puedas ir directamente a la información que te interese.

En este documento

01Responsable del tratamiento02Categorías de datos que tratamos03Finalidades del tratamiento04Plazos de conservación05Destinatarios y encargados del tratamiento06Transferencias internacionales07Decisiones automatizadas y perfilado08Tus derechos09Medidas de seguridad10Cookies y tecnologías similares11Menores de edad12Cambios en esta Política
01

Responsable del tratamiento

Responsable
Alejandro Lorenzo Rodríguez, titular del Sitio Web zokuathletics.com y de la aplicación móvil Zoku Athletics.
NIF
Pendiente de declarar.
Domicilio
Lanzarote, Islas Canarias (España).
Correo de privacidad
privacidad@zokuathletics.com
Delegado de Protección de Datos
Pendiente de la evaluación documentada sobre la aplicabilidad de los arts. 37 RGPD y 34 LOPDGDD. Mientras se completa, las consultas se atienden en el correo de privacidad.
02

Categorías de datos que tratamos

En función de las funcionalidades que utilices, podemos tratar las siguientes categorías de datos:

  • Datos de cuenta: nombre, apellidos, nombre de usuario, dirección de correo electrónico, contraseña cifrada, idioma preferido y rol (atleta, soporte, moderador o administrador).
  • Datos de perfil y configuración: fotografía de avatar (original y recorte), país y localidad declarados, ajustes de privacidad («Privacidad del perfil», visibilidad de entrenos, kudos), preferencias de notificación.
  • Datos de actividad deportiva: sesiones de entrenamiento (WOD), benchmarks completados, marcas personales (PR), rutas y distancias outdoor, datos de «Vital Flow» (carga interna, fatiga estimada), logros desbloqueados, puntos de gamificación.
  • Datos físicos opcionales: altura, peso, género, lesiones declaradas y otras condiciones aportadas voluntariamente a través del perfil físico para personalizar entrenamientos y métricas, incluida, en su caso, la fase del ciclo menstrual que registres a través del rastreador de ciclo. Los datos de salud — lesiones, condiciones declaradas y ciclo menstrual— tienen consideración de categorías especiales de datos del artículo 9 RGPD y requieren tu consentimiento explícito.
  • Datos del ciclo menstrual (opcional): si activas el seguimiento del ciclo, tratamos las fechas de inicio y fin de la regla, las predicciones derivadas (próxima regla, ovulación y ventana fértil estimadas) y, si decides registrarlo, un diario opcional con la intensidad del flujo, síntomas, estado de ánimo y notas, así como el estado de embarazo cuando lo indiques. Son categorías especiales de datos relativos a la salud (artículo 9 RGPD): se tratan solo con tu consentimiento explícito, se almacenan cifrados en tu dispositivo y, cuando procede, se sincronizan con tu cuenta en una base de datos con Row-Level Security. Nunca se utilizan con fines publicitarios y puedes desactivar el seguimiento en cualquier momento conservando o borrando tus datos.
  • Datos de geolocalización: únicamente cuando actives expresamente SafeTrack, funcionalidad de seguridad para entrenos outdoor, o el indicador de ubicación en la Tribu. La geolocalización no se recoge en segundo plano sin tu autorización.
  • Contactos de emergencia: los nombres y números de teléfono que registres voluntariamente para ser notificados por SafeTrack ante una alerta SOS. Al registrarlos, confirmas que les has informado de este tratamiento y que cuentas con su consentimiento o con otra base legítima para facilitárnoslos. Nosotros los tratamos con la única finalidad de poder avisarles en una emergencia, sobre la base del interés vital (art. 6.1.d RGPD); puedes eliminarlos en cualquier momento. Esta información se trata como dato confidencial.
  • Datos de salud de terceros (opcional): si conectas Health Connect u otros servicios integrables, podemos importar métricas como frecuencia cardíaca, calorías, pasos o sueño. La conexión se basa en tu autorización expresa y puede revocarse en cualquier momento desde los ajustes de la app.
  • Datos sociales: publicaciones en el feed —incluidas fotografías y vídeos, en galerías de hasta 10 imágenes—, comentarios, kudos, relaciones de seguidor / seguido, participación en campañas «Solidary Reps» y eventos «Rival Live», y tu pertenencia a clubes (con tu rol dentro de cada uno, tu participación en sus ligas, retos y clases, y tu posición en sus clasificaciones).
  • Datos de mensajería: el contenido de tus conversaciones directas, de grupo y de club —texto, fotografías, vídeos, notas de voz, GIFs (buscados a través de GIPHY), reacciones y publicaciones del feed que compartas dentro de un chat—. Los mensajes se almacenan en nuestra base de datos, protegidos por cifrado en tránsito (TLS) y por políticas de Row-Level Security que restringen el acceso a quienes participan en la conversación; no se aplica cifrado de extremo a extremo. Cuando eliminas un mensaje «para ti», deja de mostrarse solo en tu dispositivo —el resto de participantes lo sigue viendo—; dispones de una ventana de una hora desde el envío para eliminarlo también para el resto.
  • Datos de audio (notas de voz): grabamos el audio del micrófono únicamente cuando pulsas el botón de grabar dentro de un chat; no existe captura en segundo plano ni continua. La grabación se codifica en formato AAC (.m4a) y se sube a un almacenamiento privado accesible solo mediante enlaces firmados y temporales, que caducan a la hora. Junto al audio guardamos su duración y una representación simplificada de la onda sonora (48 valores de amplitud) para poder mostrarla sin descargar el archivo. No transcribimos el audio, no lo analizamos, no identificamos a quien habla ni lo utilizamos para entrenar ningún modelo. El permiso de micrófono del dispositivo también se usa, de forma independiente, para los comandos de voz del modo manos libres de SafeTrack.
  • Datos de soporte: tickets de soporte abiertos por ti, asunto, categoría, prioridad e historial de mensajes intercambiados con el equipo.
  • Datos de suscripción y facturación: el checkout autoservicio no está activo. Si se habilita, se tratarán plan, estado, identificador de transacción, factura y reembolso; Zoku Athletics no almacenará datos completos de tarjeta.
  • Datos técnicos: direcciones IP, identificadores de dispositivo, tipo de navegador, sistema operativo, marcas de tiempo de inicio de sesión, versiones de la app y registros mínimos de errores necesarios para diagnóstico y seguridad.
03

Finalidades del tratamiento

Tratamos tus datos para las siguientes finalidades, cada una con su base legítima:

Prestar los Servicios
Crear y mantener tu cuenta, autenticarte, ofrecer las funcionalidades de entrenamiento, métricas, feed social y soporte. Base legal: ejecución del contrato (art. 6.1.b RGPD).
Gestión de suscripciones futuras
El checkout autoservicio no está activo. Si se habilita, la gestión del plan, cobros, facturas, cancelaciones y reembolsos se basará en contrato y obligación legal (arts. 6.1.b y 6.1.c RGPD) y esta Política se actualizará con el proveedor real antes del primer cobro.
Personalización y AI Coach
Ajustar cargas y analizar técnica. ML Kit procesa vídeo localmente; para feedback generativo pueden enviarse al backend y a Google Gemini datos biomecánicos derivados y una zona de lesión indicada, nunca el vídeo bruto. Base legal: prestación solicitada y, cuando revele salud, consentimiento explícito separado (arts. 6.1.a y 9.2.a RGPD).
Mensajería y chat
Permitir el envío y recepción de mensajes de texto, fotos, vídeos, notas de voz, GIFs y reacciones en conversaciones directas, de grupo y de club. Base legal: ejecución del contrato (art. 6.1.b RGPD), por ser una funcionalidad del Servicio que contratas al registrarte.
Seguimiento del ciclo menstrual
Registrar tu ciclo, calcular predicciones (regla, ovulación y ventana fértil), enviarte recordatorios y adaptar la carga de entrenamiento (Vital Flow) según la fase. Base legal: consentimiento explícito (arts. 6.1.a y 9.2.a RGPD), revocable en cualquier momento. Estos datos nunca se usan con fines publicitarios.
SafeTrack y emergencias
Detectar inactividad o desviaciones de ruta durante entrenos outdoor y notificar a tus contactos de emergencia. Base legal: consentimiento explícito y, en su caso, interés vital (arts. 6.1.a, 6.1.d y 9.2.c RGPD).
Notificaciones push e in-app
Avisarte de respuestas de soporte, kudos recibidos, recordatorios de entreno e información operativa del servicio. Base legal: ejecución del contrato (art. 6.1.b) y consentimiento para finalidades promocionales (art. 6.1.a).
Comunicaciones comerciales
Enviarte información sobre novedades, descuentos o productos de Zoku, solo si lo has aceptado expresamente. Base legal: consentimiento (art. 6.1.a RGPD). Puedes retirarlo en cualquier momento sin afectar al resto de tratamientos.
Seguridad y prevención de fraude
Detectar accesos no autorizados, ataques automatizados o uso abusivo. Base legal: interés legítimo (art. 6.1.f RGPD) y obligaciones legales en materia de seguridad.
Cumplimiento de obligaciones legales
Conservar documentación fiscal y atender requerimientos de autoridades competentes. Base legal: obligación legal (art. 6.1.c RGPD).
Estadística y mejora del Servicio
Analizar datos agregados y anonimizados para mejorar funcionalidades, rendimiento técnico y experiencia. Base legal: interés legítimo (art. 6.1.f RGPD).
Cómo recogemos tu consentimiento: al registrarte aceptas estos Términos y esta Política de Privacidad (base contractual). El consentimiento explícito para las categorías especiales de datos —tus datos físicos y de salud, y la geolocalización de SafeTrack— no se agrupa en esa casilla: se solicita por separado en el momento en que activas cada función, y puedes retirarlo función por función desde los ajustes, sin afectar al resto ni a la licitud del tratamiento realizado hasta la retirada.
04

Plazos de conservación

Conservamos tus datos durante el tiempo estrictamente necesario para cumplir las finalidades para las que fueron recogidos y, en su caso, durante los plazos exigidos por la normativa aplicable:

  • Datos de cuenta y actividad: durante la cuenta. La baja la bloquea 30 días y después ejecuta el borrado o anonimización, salvo bloqueo legal.
  • Datos físicos y de salud: hasta la retirada del consentimiento, el borrado de la función o la baja, salvo bloqueo estrictamente necesario para reclamaciones.
  • Datos del ciclo menstrual: hasta que elijas «Desactivar y borrar» o completes la baja. Se eliminan períodos, diario, síntomas, notas, embarazo indicado, predicciones y preferencias; si no hay conexión, el borrado remoto queda pendiente hasta reconectar.
  • Geolocalización de SafeTrack y datos outdoor: durante la cuenta o hasta un borrado específico; se eliminan al completar la baja. No existe un borrado automático a los 7 días.
  • Registros de alertas SOS ya resueltas o cerradas: se conservan un máximo de 2 años desde su resolución y después se eliminan automáticamente. Las alertas activas no se eliminan.
  • Telemetría de diagnóstico (métricas de rendimiento de la app, como tiempos de carga): se elimina automáticamente transcurridos 180 días.
  • Mensajes de chat (directo, de grupo y de club) y sus archivos adjuntos (fotos, vídeos y notas de voz): se conservan mientras tu cuenta permanezca activa. Actualmente no aplicamos un borrado automático por antigüedad a este contenido.
  • Datos de facturación y obligaciones fiscales: 6 años, conforme al artículo 30 del Código de Comercio.
  • Logs de seguridad y conexión: durante el tiempo mínimo definido para cada sistema y, si existe un incidente, hasta cerrar su investigación y los plazos de reclamación aplicables.
  • Datos anonimizados utilizados con fines estadísticos: sin plazo, al perder la condición de datos personales.
Tras los plazos indicados, los datos se bloquean (conservación restringida) durante el periodo de prescripción de posibles acciones legales y, transcurrido éste, se suprimen de forma segura.
05

Destinatarios y encargados del tratamiento

No vendemos tus datos. Compartimos datos personales exclusivamente con los proveedores que prestan servicios necesarios para operar Zoku Athletics, en calidad de encargados del tratamiento y bajo contrato conforme al artículo 28 RGPD:

  • Supabase (almacenamiento de base de datos y autenticación, infraestructura en la Unión Europea).
  • Google Cloud Platform (alojamiento del backend Spring Boot en Cloud Run, región europe-west1).
  • Vercel Inc. (alojamiento y CDN del Sitio Web Next.js). Vercel actúa como encargado y dispone de cláusulas contractuales tipo de la UE para transferencias internacionales.
  • Stripe o Google Play (solo si se activa una contratación de pago y se identifica previamente el proveedor y canal reales).
  • Firebase Cloud Messaging (envío de notificaciones push a la app Android).
  • Google ML Kit y Google Gemini (análisis local de pose y, si lo solicitas y consientes cuando proceda, feedback generativo sobre datos derivados; el vídeo bruto no se envía a Gemini).
  • Google Maps (mapas y representación de rutas o ubicaciones solicitadas).
  • Spotify AB (cuando autorizas la integración OAuth para reproducción musical y metadatos básicos de cuenta).
  • GIPHY, Inc. (búsqueda y envío de GIFs animados dentro del chat, cuando decides usar esta función).
  • Resend (envío de correos transaccionales: verificación en dos pasos, restablecimiento de contraseña y avisos de seguridad de la cuenta; trata tu dirección de correo electrónico).
  • Sentry (monitorización de errores y estabilidad de la aplicación; los informes de fallo se depuran para minimizar los datos personales que contienen).
  • Upstash (almacenamiento temporal en memoria para limitar la frecuencia de peticiones y proteger frente a abusos; trata identificadores de sesión y direcciones IP).
  • Asesorías legales, fiscales o auditoras, y autoridades públicas, cuando exista obligación legal de comunicación.

Adicionalmente, otras personas usuarias podrán ver tu perfil, tus publicaciones del feed y tus marcas de clasificación en función de la configuración de privacidad que tú hayas elegido. Esta visibilidad puedes ajustarla en cualquier momento desde la app móvil, en Ajustes → Privacidad y Seguridad.

06

Transferencias internacionales

La región efectiva depende del proveedor y de la configuración contratada. Algunos proveedores o subencargados pueden tratar datos fuera del EEE. Antes de cada transferencia verificamos contrato, ubicación y mecanismo, y aplicamos una de las siguientes garantías:

  • Decisiones de adecuación de la Comisión Europea, cuando el país de destino disponga de una.
  • Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914), complementadas con medidas adicionales cuando proceda.
  • Mecanismos de certificación o códigos de conducta vinculantes, en su caso.

Puedes solicitar copia de las garantías aplicadas a través de privacidad@zokuathletics.com.

07

Decisiones automatizadas y perfilado

Las recomendaciones de entrenamiento, el ajuste del Vital Flow, las sugerencias del AI Coach y los pesos Rx personalizados constituyen tratamientos automatizados que utilizan tus datos de perfil físico y actividad. Estos tratamientos no producen efectos jurídicos en tu persona ni te afectan significativamente: su finalidad es estrictamente orientativa y deportiva. En cualquier caso, puedes oponerte a estas decisiones, solicitar intervención humana o impugnar el resultado contactando con nosotros.

08

Tus derechos

En tu condición de persona interesada, el RGPD te reconoce los siguientes derechos, ejercitables de forma gratuita:

  • Acceso: conocer qué datos tuyos tratamos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión («derecho al olvido»): solicitar el borrado cuando ya no sean necesarios.
  • Oposición: oponerte a determinados tratamientos basados en interés legítimo o marketing.
  • Limitación del tratamiento: bloquear el uso de tus datos mientras se resuelve una solicitud.
  • Portabilidad: recibir tus datos en un formato estructurado, de uso común y legible por máquina, y transmitirlos a otro responsable.
  • Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo basado en él.
  • No ser objeto de decisiones automatizadas con efectos jurídicos significativos.

Puedes ejercer tus derechos enviando una solicitud a privacidad@zokuathletics.com o por correo postal a la dirección indicada en el apartado Responsable, identificándote convenientemente. Resolveremos tu petición en el plazo máximo de un mes, prorrogable hasta dos meses adicionales en casos complejos (art. 12.3 RGPD).

Si consideras que el tratamiento no se ajusta a la normativa o que tu solicitud no ha sido atendida correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

09

Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo, en línea con el artículo 32 RGPD. En particular:

  • Cifrado en tránsito (TLS 1.2 o superior) en todas las comunicaciones entre cliente, web, app y backend.
  • Cifrado en reposo de las bases de datos y de los archivos de avatar mediante los mecanismos nativos del proveedor de infraestructura.
  • Almacenamiento de credenciales mediante algoritmos de derivación de clave seguros (bcrypt o equivalente). El token de sesión se gestiona en cookie HttpOnly y nunca se expone al código JavaScript del cliente.
  • Políticas de Row-Level Security en la base de datos para evitar accesos cruzados entre atletas.
  • Control de acceso por roles (Atleta, Soporte, Moderador, Administrador) y registros de auditoría de acciones administrativas.
  • Procedimientos de respaldo y recuperación ante desastres, así como pruebas periódicas de restauración.
  • Procedimiento de notificación de brechas a la AEPD y a las personas afectadas en los plazos del art. 33 y 34 RGPD cuando resulte aplicable.
10

Cookies y tecnologías similares

El Sitio Web utiliza cookies estrictamente necesarias para funcionar (sesión, idioma, preferencias técnicas) y, en su caso, cookies analíticas anónimas para medir el rendimiento del Servicio. Antes de utilizar cookies no esenciales se solicita tu consentimiento mediante el banner correspondiente, que puedes revisar o revocar en cualquier momento. Para más información consulta la Política de Cookies enlazada desde el banner. La app móvil no utiliza cookies de navegador.

11

Menores de edad

La edad mínima de registro es de 14 años. A los 14 o 15 años, el alta y el uso requieren la autorización y supervisión del titular de la patria potestad o tutela cuando corresponda, y Zoku Athletics realizará esfuerzos razonables para verificarla. No se admite el registro por debajo de 14 años. Las cuentas que incumplan estos requisitos se bloquearán y suprimirán.

12

Cambios en esta Política

Esta Política podrá actualizarse para reflejar cambios normativos, técnicos u operativos. Cuando la modificación afecte sustancialmente al tratamiento de tus datos, te informaremos por correo electrónico o mediante aviso destacado en los Servicios con la antelación razonable. Conservamos el historial de versiones para fines de trazabilidad y auditoría.

Data protection

Privacy Policy.

Last updated · August 8, 2026

Zoku Athletics processes user personal data in accordance with Regulation (EU) 2016/679 of the European Parliament and of the Council of April 27, 2016 (GDPR), and with Spanish Organic Law 3/2018, of December 5, on Personal Data Protection and the Guarantee of Digital Rights (LOPDGDD).

This Policy describes what data we collect, for what purposes, on what legal basis, for how long, with whom we share it, and what rights you can exercise at any time. It is written in plain language and structured in sections so you can jump directly to the information you need.

This English version is provided as a courtesy translation. In case of any discrepancy, the Spanish version available at /legal/privacidad shall prevail.

In this document

01Data controller02Categories of data processed03Purposes of processing04Retention periods05Recipients and processors06International transfers07Automated decisions and profiling08Your rights09Security measures10Cookies and similar technologies11Minors12Changes to this Policy
01

Data controller

Controller
Alejandro Lorenzo Rodríguez, owner of the website zokuathletics.com and of the Zoku Athletics mobile application.
Tax ID (NIF)
Pendiente de declarar.
Address
Lanzarote, Islas Canarias (Spain).
Privacy email
privacidad@zokuathletics.com
Data Protection Officer
Pending a documented assessment under Article 37 GDPR and Article 34 LOPDGDD. Until it is completed, inquiries are handled through the privacy email.
02

Categories of data processed

Depending on the features you use, we may process the following categories of data:

  • Account data: name, surnames, username, email address, encrypted password, preferred language and role (athlete, support, moderator or administrator).
  • Profile and configuration data: avatar photo (original and crop), declared country and city, privacy settings ("Profile privacy", training visibility, kudos), notification preferences.
  • Sports activity data: training sessions (WOD), completed benchmarks, personal records (PR), outdoor routes and distances, "Vital Flow" data (internal load, estimated fatigue), unlocked achievements, gamification points.
  • Optional physical data: height, weight, gender, declared injuries and other conditions voluntarily provided through the physical profile to personalize training and metrics, including, where applicable, the menstrual cycle phase you record through the cycle tracker. Health data — injuries, declared conditions and menstrual cycle — qualifies as special categories of data under Article 9 GDPR and requires your explicit consent.
  • Menstrual cycle data (optional): if you enable cycle tracking, we process your period start and end dates, the derived predictions (estimated next period, ovulation and fertile window) and, if you choose to log them, an optional diary with flow intensity, symptoms, mood and notes, as well as pregnancy status when you indicate it. This is special category health data (Article 9 GDPR): it is processed only with your explicit consent, stored encrypted on your device and, where applicable, synced to your account in a database with Row-Level Security. It is never used for advertising and you can disable tracking at any time, keeping or deleting your data.
  • Geolocation data: only when you actively enable SafeTrack, the safety feature for outdoor training, or the location indicator in the Tribe. Geolocation is not collected in the background without your authorization.
  • Emergency contacts: the names and phone numbers you voluntarily register to be notified by SafeTrack in the event of an SOS alert. By registering them, you confirm that you have informed them of this processing and that you have their consent or another lawful basis to provide them to us. We process them for the sole purpose of being able to alert them in an emergency, on the basis of vital interest (Art. 6.1.d GDPR); you can delete them at any time. This information is treated as confidential data.
  • Third-party health data (optional): if you connect Health Connect or other integrable services, we may import metrics such as heart rate, calories, steps or sleep. The connection is based on your explicit authorization and may be revoked at any time from the app settings.
  • Social data: feed posts —including photos and videos, in galleries of up to 10 images—, comments, kudos, follower/following relationships, participation in "Solidary Reps" campaigns and "Rival Live" events, and your membership in clubs (your role within each one, your participation in their leagues, challenges and classes, and your standing in their rankings).
  • Messaging data: the content of your direct, group and club conversations —text, photos, videos, voice notes, GIFs (searched through GIPHY), reactions and feed posts you share inside a chat—. Messages are stored in our database, protected by encryption in transit (TLS) and by Row-Level Security policies that restrict access to conversation participants; no end-to-end encryption is applied. When you delete a message "for yourself", it only stops showing on your device —other participants still see it—; you have a one-hour window from sending to also delete it for everyone.
  • Audio data (voice notes): we record microphone audio only when you press the record button inside a chat; there is no background or continuous capture. The recording is encoded in AAC format (.m4a) and uploaded to private storage accessible only through signed, time-limited links that expire after one hour. Alongside the audio we store its duration and a simplified waveform representation (48 amplitude values) so it can be displayed without downloading the file. We do not transcribe the audio, analyze it, identify the speaker or use it to train any model. The device's microphone permission is also used, independently, for the voice commands of SafeTrack's hands-free mode.
  • Support data: support tickets opened by you, subject, category, priority and history of messages exchanged with the team.
  • Subscription and billing data: self-service checkout is not active. If enabled, plan, status, transaction identifier, invoice and refund data will be processed; Zoku Athletics will not store full card details.
  • Technical data: IP addresses, device identifiers, browser type, operating system, login timestamps, app versions and minimum error logs necessary for diagnostics and security.
03

Purposes of processing

We process your data for the following purposes, each with its legal basis:

Providing the Services
Creating and maintaining your account, authenticating you, offering training, metrics, social feed and support features. Legal basis: contract performance (Art. 6.1.b GDPR).
Future subscription management
Self-service checkout is not active. If enabled, plan, payment, invoicing, cancellation and refund processing will rely on contract performance and legal obligation (Arts. 6.1.b and 6.1.c GDPR), and this Policy will identify the actual provider before the first charge.
Personalization and AI Coach
Adjusting loads and analyzing technique. ML Kit processes video locally; generative feedback may send derived biomechanics and an indicated injury area to the backend and Google Gemini, never the raw video. Legal basis: the requested service and, where health is revealed, separate explicit consent (Arts. 6.1.a and 9.2.a GDPR).
Messaging and chat
Enabling the sending and receiving of text messages, photos, videos, voice notes, GIFs and reactions in direct, group and club conversations. Legal basis: contract performance (Art. 6.1.b GDPR), as this is a Service feature you contract when registering.
Menstrual cycle tracking
Logging your cycle, computing predictions (period, ovulation and fertile window), sending you reminders and adapting training load (Vital Flow) to the phase. Legal basis: explicit consent (Arts. 6.1.a and 9.2.a GDPR), revocable at any time. This data is never used for advertising.
SafeTrack and emergencies
Detecting inactivity or route deviations during outdoor training and notifying your emergency contacts. Legal basis: explicit consent and, where applicable, vital interest (Arts. 6.1.a, 6.1.d and 9.2.c GDPR).
Push and in-app notifications
Notifying you of support replies, kudos received, training reminders and operational service information. Legal basis: contract performance (Art. 6.1.b) and consent for promotional purposes (Art. 6.1.a).
Commercial communications
Sending you information about news, discounts or Zoku products, only if you have expressly accepted. Legal basis: consent (Art. 6.1.a GDPR). You may withdraw it at any time without affecting other processing.
Security and fraud prevention
Detecting unauthorized access, automated attacks or abusive use. Legal basis: legitimate interest (Art. 6.1.f GDPR) and legal security obligations.
Compliance with legal obligations
Retaining tax documentation and responding to requests from competent authorities. Legal basis: legal obligation (Art. 6.1.c GDPR).
Statistics and Service improvement
Analyzing aggregated and anonymized data to improve features, technical performance and experience. Legal basis: legitimate interest (Art. 6.1.f GDPR).
How we collect your consent: when you register you accept these Terms and this Privacy Policy (contractual basis). Explicit consent for special categories of data —your physical and health data, and SafeTrack geolocation— is not bundled into that checkbox: it is requested separately at the moment you activate each feature, and you can withdraw it feature by feature from settings, without affecting the rest or the lawfulness of processing carried out before withdrawal.
04

Retention periods

We keep your data only for as long as strictly necessary to fulfill the purposes for which it was collected and, where applicable, during the periods required by applicable regulations:

  • Account and activity data: while the account remains active. Deletion blocks it for 30 days and then deletes or anonymizes the data, except where legally blocked.
  • Physical and health data: until consent is withdrawn, the feature is erased or the account is deleted, except where strictly blocked for claims.
  • Menstrual cycle data: until you choose 'Disable and delete' or complete account deletion. Periods, diary, symptoms, notes, indicated pregnancy, predictions and preferences are erased; if offline, remote deletion remains pending until reconnection.
  • SafeTrack geolocation and outdoor data: for the lifetime of the account or until specific deletion; erased when account deletion completes. There is no automatic seven-day deletion.
  • Resolved or closed SOS alert records: kept for a maximum of 2 years from their resolution and then automatically deleted. Active alerts are never deleted.
  • Diagnostic telemetry (app performance metrics, such as load times): automatically deleted after 180 days.
  • Chat messages (direct, group and club) and their attachments (photos, videos and voice notes): kept for as long as your account remains active. We do not currently apply automatic deletion of this content based on age.
  • Billing data and tax obligations: 6 years, in accordance with Article 30 of the Spanish Commercial Code.
  • Security and connection logs: for the minimum period defined for each system and, following an incident, until its investigation and applicable claims periods close.
  • Anonymized data used for statistical purposes: no time limit, as it loses the status of personal data.
After the indicated periods, data is blocked (restricted retention) during the limitation period of possible legal actions and, once elapsed, is securely deleted.
05

Recipients and processors

We do not sell your data. We share personal data exclusively with providers that supply services necessary to operate Zoku Athletics, acting as processors under contract pursuant to Article 28 GDPR:

  • Supabase (database storage and authentication, EU infrastructure).
  • Google Cloud Platform (Spring Boot backend hosting on Cloud Run, europe-west1 region).
  • Vercel Inc. (hosting and CDN of the Next.js Website). Vercel acts as a processor and has EU standard contractual clauses for international transfers.
  • Stripe or Google Play (only if paid contracting is enabled and the actual provider and channel are identified beforehand).
  • Firebase Cloud Messaging (push notifications for the Android app).
  • Google ML Kit and Google Gemini (local pose analysis and, when requested and consented where required, generative feedback on derived data; raw video is not sent to Gemini).
  • Google Maps (maps and display of requested routes or locations).
  • Spotify AB (when you authorize the OAuth integration for music playback and basic account metadata).
  • GIPHY, Inc. (searching and sending animated GIFs inside the chat, when you choose to use this feature).
  • Resend (transactional email delivery: two-factor verification, password reset and account security notices; it processes your email address).
  • Sentry (error monitoring and application stability; crash reports are scrubbed to minimize the personal data they contain).
  • Upstash (temporary in-memory storage to rate-limit requests and protect against abuse; it processes session identifiers and IP addresses).
  • Legal, tax or audit advisors, and public authorities, when there is a legal obligation to communicate.

Additionally, other users may see your profile, your feed posts and your ranking scores depending on the privacy settings you have chosen. You can adjust this visibility at any time from the mobile app, in Settings → Privacy and Security.

06

International transfers

The effective region depends on each provider and account configuration. Some providers or subprocessors may process data outside the EEA. Before each transfer we verify the contract, location and mechanism and rely on one of these safeguards:

  • Adequacy decisions of the European Commission, when the destination country has one.
  • Standard Contractual Clauses approved by the European Commission (Decision 2021/914), supplemented with additional measures where appropriate.
  • Certification mechanisms or binding codes of conduct, where applicable.

You can request a copy of the safeguards applied through privacidad@zokuathletics.com.

07

Automated decisions and profiling

Training recommendations, Vital Flow adjustments, AI Coach suggestions and personalized Rx weights constitute automated processing using your physical profile and activity data. These processes do not produce legal effects on you nor significantly affect you: their purpose is strictly informational and sporting. In any case, you may object to these decisions, request human intervention or challenge the result by contacting us.

08

Your rights

As a data subject, the GDPR grants you the following rights, exercisable free of charge:

  • Access: know what data of yours we process.
  • Rectification: correct inaccurate or incomplete data.
  • Erasure ("right to be forgotten"): request deletion when data is no longer necessary.
  • Objection: object to certain processing based on legitimate interest or marketing.
  • Restriction of processing: block the use of your data while a request is resolved.
  • Portability: receive your data in a structured, commonly used, machine-readable format and transmit it to another controller.
  • Withdraw consent at any time, without affecting the lawfulness of prior processing based on it.
  • Not be subject to automated decisions with significant legal effects.

You can exercise your rights by sending a request to privacidad@zokuathletics.com or by postal mail to the address indicated in the Controller section, identifying yourself appropriately. We will resolve your request within a maximum of one month, extendable by up to two additional months in complex cases (Art. 12.3 GDPR).

If you believe the processing does not comply with regulations or that your request has not been properly handled, you can file a complaint with the Spanish Data Protection Agency (www.aepd.es).

09

Security measures

We apply technical and organizational measures appropriate to the risk, in line with Article 32 GDPR. In particular:

  • Encryption in transit (TLS 1.2 or higher) on all communications between client, web, app and backend.
  • Encryption at rest of databases and avatar files using the native mechanisms of the infrastructure provider.
  • Credential storage using secure key derivation algorithms (bcrypt or equivalent). The session token is managed in an HttpOnly cookie and is never exposed to client JavaScript code.
  • Row-Level Security policies in the database to prevent cross-access between athletes.
  • Role-based access control (Athlete, Support, Moderator, Administrator) and audit logs of administrative actions.
  • Backup and disaster recovery procedures, as well as periodic restore tests.
  • Breach notification procedure to the AEPD and affected individuals within the deadlines of Arts. 33 and 34 GDPR when applicable.
10

Cookies and similar technologies

The Website uses strictly necessary cookies to function (session, language, technical preferences) and, where applicable, anonymous analytics cookies to measure Service performance. Before using non-essential cookies, your consent is requested through the corresponding banner, which you can review or revoke at any time. For more information see the Cookie Policy linked from the banner. The mobile app does not use browser cookies.

11

Minors

The minimum registration age is 14. At ages 14 or 15, registration and use require the authorization and supervision of the holder of parental responsibility or guardianship where applicable, and Zoku Athletics will make reasonable efforts to verify it. Registration below 14 is not permitted. Accounts that fail these requirements will be blocked and deleted.

12

Changes to this Policy

This Policy may be updated to reflect regulatory, technical or operational changes. When the modification substantially affects the processing of your data, we will inform you by email or by prominent notice within the Services with reasonable advance notice. We keep version history for traceability and audit purposes.

© 2026 Zoku Athletics

Aviso legalPrivacidadTérminosCookiesReglas