TRAINMCP
PrivacidadTérminos

PRIVACIDAD Y CONTROL

Política de privacidad

Esta política explica qué información trata TrainMCP, por qué la necesita y qué ocurre cuando conectas un asistente de IA con tus datos deportivos.

Fecha de entrada en vigor: 19 de agosto de 2026 · Versión 2026-08-19

1. Responsable del tratamiento

Responsable / titular
Àlex Gallardo Moreno
Contacto de privacidad
hola@trainmcp.com

Servicio: TrainMCP.

2. Qué hace TrainMCP

TrainMCP conecta las plataformas deportivas que eliges con un cliente compatible con Model Context Protocol (MCP). Puede sincronizar datos para consultarlos posteriormente y, cuando tú lo solicitas desde un cliente conectado, ejecutar acciones de escritura en Garmin, TrainingPeaks, Wahoo e Intervals.icu.

TrainMCP no opera un modelo de inteligencia artificial propio y no utiliza tus datos para entrenar modelos. El asistente de IA lo eliges y controlas tú.

3. Datos que tratamos

3.1 Cuenta y autenticación

Dirección de correo electrónico, estado de verificación, hash seguro de la contraseña, sesiones activas y credenciales privadas de acceso MCP. No guardamos tu contraseña de TrainMCP en formato legible.

3.2 Conexiones deportivas

Proveedor conectado, estado de la conexión, fechas de sincronización y tokens o credenciales necesarios para acceder a la cuenta que vinculas. Los secretos persistidos se cifran. Cuando una integración requiere una contraseña, la configuración de producción está diseñada para no conservarla después de obtener una sesión reutilizable.

3.3 Actividad física y salud

TrainMCP no almacena permanentemente actividades, entrenamientos, planificación, distancia, ritmo, potencia, frecuencia cardiaca, sueño, HRV, estrés, recuperación, pasos, calorías, GPS ni payloads de Apple Health. Las fuentes compatibles se consultan bajo demanda; los resultados pasan temporalmente por el backend para responder a tu cliente MCP y no se incorporan a una tabla de historial de TrainMCP.

3.4 Datos técnicos y de seguridad

Dirección IP o una huella derivada, fecha y hora, identificadores de petición, eventos de auditoría y metadatos mínimos necesarios para limitar abuso, investigar errores y mantener el servicio disponible. No registramos intencionadamente contraseñas, tokens completos ni el contenido de salud en logs operativos.

3.5 Analítica web

Usamos Vercel Web Analytics para estadísticas técnicas agregadas, Google Analytics 4 mediante Google Tag Manager y PostHog para entender qué páginas se visitan, qué plataformas e IA se eligen, cómo funciona el alta y qué ocurre con la prueba y la suscripción. Google Analytics y PostHog solo se activan con tu consentimiento y pueden usar cookies o almacenamiento local e identificadores de analítica según la configuración de consentimiento. PostHog añade autocaptura protegida, métricas de rendimiento y errores técnicos; la grabación de sesiones está desactivada. No enviamos tu correo, contraseñas, credenciales, enlaces privados, datos deportivos ni datos de salud. Los eventos contienen únicamente nombres de pantalla, estados y categorías de producto; puedes rechazar o retirar el consentimiento desde el aviso de analítica cuando aparezca.

4. Finalidades y base jurídica

FinalidadBase prevista
Crear la cuenta, autenticarte y prestar las funciones solicitadas.Ejecución del contrato.
Conectar fuentes, sincronizar y devolver datos deportivos a tu cliente MCP.Ejecución del contrato y, para datos de salud, consentimiento explícito.
Ejecutar en Garmin, TrainingPeaks, Wahoo o Intervals.icu una escritura solicitada desde tu cliente conectado.Ejecución del contrato y tu instrucción activa.
Prevenir abuso, proteger cuentas y mantener la disponibilidad.Interés legítimo en la seguridad del servicio.
Cumplir obligaciones administrativas o responder a autoridades.Obligación legal, cuando resulte aplicable.

Podrás retirar la autorización de una conexión desconectando la fuente desde la aplicación. Si una base jurídica concreta exige consentimiento explícito para una categoría especial de datos, se solicitará de forma separada y podrá retirarse con la misma facilidad.

5. Cómo accede tu IA y cómo funcionan las escrituras

  • Tu cliente de IA llama a TrainMCP utilizando una credencial privada asociada a tu cuenta.
  • Los datos se devuelven como respuesta a las herramientas que el cliente invoca; TrainMCP no los envía de fondo a un modelo.
  • El proveedor del asistente tratará la información recibida bajo sus propios términos y configuración. Debes revisarlos antes de conectarlo.
  • Las herramientas de escritura de Garmin, TrainingPeaks, Wahoo e Intervals.icu pueden crear o actualizar elementos compatibles cuando el cliente conectado cursa esa instrucción. Protege tu credencial MCP y revisa las acciones propuestas por tu asistente.
  • TrainMCP no toma decisiones automatizadas con efectos jurídicos sobre ti.

6. Destinatarios y proveedores

No vendemos tus datos ni los utilizamos para publicidad. Para operar el servicio utilizamos las siguientes categorías de proveedores:

CategoríaFunciónUbicación contractual
SupabaseAutenticación y PostgreSQL privado para cuenta, conexiones cifradas, trabajos, facturación y auditoría.Unión Europea; proyecto configurado en eu-central-1.
Google CloudEjecución de API y worker, Secret Manager y observabilidad.Cloud Run en europe-west1; revisar región de logs y condiciones del servicio.
VercelAlojamiento y entrega del frontend y analítica web agregada.Red global de entrega; garantías y transferencias según sus condiciones.
Google Analytics y Google Tag ManagerAnalítica de uso, embudos de conexión y medición de suscripción con consentimiento.Según las condiciones de Google y la configuración regional aplicable.
PostHogAnalítica de producto, autocaptura protegida, métricas de rendimiento y errores técnicos con consentimiento.Según la región del proyecto y las condiciones del proveedor.
Resend y correo transaccionalAvisos de suscripción y, según la configuración, mensajes de acceso, recuperación o soporte.Según el proveedor y la región configurada.
PolarCheckout, suscripciones y portal de gestión de pagos.Según sus condiciones y región contractual.
Plataformas conectadasOrigen o destino de los datos y acciones que autorizas.Según cada proveedor.

El cliente de IA que conectas es un servicio elegido directamente por ti. La relación y las condiciones aplicables en ese servicio dependen de tu cuenta con su proveedor.

7. Transferencias internacionales

La base de datos de TrainMCP se conecta al proyecto PostgreSQL privado de Supabase configurado en la Unión Europea y la API principal se ejecuta en europe-west1. El frontend se entrega mediante la red global de Vercel y las plataformas deportivas, el cliente MCP, Resend y Polar pueden tratar información conforme a sus propias regiones y condiciones. Cuando un proveedor trate datos fuera del Espacio Económico Europeo, se utilizará una decisión de adecuación o las garantías legalmente exigibles, como cláusulas contractuales tipo, según corresponda.

8. Conservación

  • Cuenta y conexiones: mientras mantengas la cuenta o hasta que desconectes la fuente; los secretos cifrados se eliminan al desconectarla.
  • Datos deportivos y de salud: no se conservan como historial permanente en TrainMCP; se mantienen solo temporalmente en memoria durante la petición o el trabajo.
  • Trabajos de sincronización terminados: 90 días según la configuración actual; solo contienen rango, estado, contadores y códigos de error.
  • Sesiones, estados OAuth, códigos y tokens operativos expirados: normalmente 1 día después de expirar o revocarse.
  • Auditoría, incluida la evidencia de aceptación legal: sin limpieza automática configurada actualmente; puede conservarse para seguridad, soporte y obligaciones legales. Al borrar la cuenta se desvincula del usuario.

Al eliminar la cuenta se eliminan sus datos operativos, conexiones, claves, sesiones y trabajos de la base principal. Las copias de seguridad y las retenciones propias de los proveedores se rigen por sus plazos contractuales y deben verificarse en sus paneles y acuerdos de tratamiento.

9. Seguridad

Aplicamos cifrado TLS en tránsito, cifrado autenticado para secretos de proveedores, hashing de contraseñas, credenciales MCP de alta entropía almacenadas como hash, aislamiento por usuario, protección CSRF, límites de peticiones y registros de auditoría. Ninguna medida elimina por completo el riesgo; si sospechas que tu enlace MCP se ha expuesto, debes rotarlo desde la aplicación.

10. Tus derechos

Puedes solicitar acceso, rectificación, supresión, limitación, oposición y portabilidad, así como retirar un consentimiento. TrainMCP ofrece además exportación y eliminación de cuenta desde el panel.

Para ejercer tus derechos, escribe a hola@trainmcp.com indicando el derecho que solicitas y el correo de tu cuenta. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos o ante tu autoridad de control.

11. Menores

El servicio no se dirige a menores de 16 años y no pretende tratar conscientemente sus datos. Si detectamos una cuenta de un menor sin autorización válida, adoptaremos medidas para eliminarla.

12. Cambios y contacto

Podremos actualizar esta política para reflejar cambios funcionales, legales o de proveedores. Los cambios relevantes se comunicarán por un medio adecuado antes de que entren en vigor.

Contacto de privacidad: hola@trainmcp.com

Volver a TrainMCPDocumento en español