Aviso de privacidad
Aviso de privacidad de Locked: Workouts & Coach
Fecha de vigencia: 18 de septiembre de 2026
Este Aviso de privacidad explica cómo Ponuz, LLC (“nosotros”) recoge, usa, almacena y comparte información personal cuando usas la app móvil Locked: Workouts & Coach (“Locked”) y el sitio de marketing asociado (si lo visitas).
Si tienes dudas, escríbenos a contact@ponuz.com.
1. Quiénes somos
Responsable del tratamiento (o equivalente, según la jurisdicción):
- Entidad: Ponuz, LLC
- Correo de privacidad: contact@ponuz.com
- Correo legal / general: contact@ponuz.com
- Domicilio: 131 Continental Dr, Suite 305, Newark, Delaware 19713, United States
Locked forma parte del ecosistema de apps de consumo de Ponuz. El operador contractual del Servicio es Ponuz, LLC (Estados Unidos).
2. Ámbito
Este aviso cubre:
- La app Locked (iOS 15+ / Android API 26+, solo teléfono)
- La cuenta, el plan de entrenamiento, el chat con Rocco, fotos, suscripciones y sincronización en la nube
- El sitio de aterrizaje (landing) estático de marketing, con cookies mínimas
No controlamos las prácticas de Apple, Google u otras plataformas fuera de lo que nos envían o procesan por nosotros.
3. Qué datos recogemos
Solo recogemos lo necesario para operar el Servicio. Las categorías incluyen:
3.1 Onboarding y perfil
- Nombre
- Sexo
- Edad
- Altura y peso
- Objetivo (músculo / fuerza / fitness)
- Experiencia y equipo disponible
- Días por semana y minutos por sesión
- Unidades de medida
- Avatar (identificador de catálogo; es posible foto personalizada)
- Peso objetivo y ritmo (vista previa premium, si aplica)
- Datos iniciales para first-rank / bodyrank
- Preferencia de apariencia
- Estado del permiso de notificaciones
3.2 Uso del producto
- Sesiones y series de entrenamiento (peso, repeticiones, marcas de tiempo, RIR, etc.)
- Planes del coach
- Mensajes de chat con Rocco (texto)
- Fotos del chat (almacenamiento privado; p. ej. bucket
profile-photosbajo<user-id>/...) - Foto de comida para vista previa de calorías (cuando la función esté disponible y la uses)
3.3 Cuenta y autenticación
- Correo y credenciales (o tokens) según el método: email/contraseña (Supabase Auth), Sign in with Apple, Sign in with Google
- Identificadores técnicos de sesión necesarios para el deep link
gymapp://login-callback
3.4 Compras y suscripciones
- Eventos de suscripción / paywall (Superwall + App Store / Google Play)
- Restauración de compras
- Estado de entitlements en el servidor (no confiar solo en el cliente)
3.5 Analítica y errores (con controles)
- AppsFlyer: atribución solo tras consentimiento explícito. No enviamos el ID de autenticación de Supabase. El seguimiento permitido está en lista blanca y no incluye cargas de contenido del usuario (chats, fotos, etc.).
- Sentry: reporte de errores. Por defecto están desactivados PII, capturas de pantalla y jerarquía de vistas; aplicamos filtros de campos.
3.6 Datos que no pedimos de más
No vendemos tu información personal. No usamos tus fotos de chat para anuncios de terceros.
4. Para qué usamos los datos (finalidades)
- Crear y mantener tu cuenta y perfil
- Generar y ajustar el plan de entrenamiento y el progreso (rangos / bodyrank)
- Operar Locked y funciones relacionadas (incluido procesamiento de mensajes/fotos cuando las envías)
- Ofrecer vista previa de calorías a partir de foto, cuando esté habilitada
- Sincronizar datos en la nube cuando inicias sesión
- Gestionar suscripciones y entitlements
- Enviar recordatorios de entrenamiento solo si optas por notificaciones
- Mejorar estabilidad (Sentry) y medir atribución de instalación/campaña (AppsFlyer) cuando hay consentimiento
- Cumplir obligaciones legales y responder a solicitudes de derechos
- Comunicarnos contigo sobre el Servicio (p. ej. seguridad o cambios materiales)
5. Bases / fundamentos del tratamiento
Según tu ubicación, nos apoyamos en uno o más de estos fundamentos (de forma no exhaustiva):
- México (LFPDPPP y normativa aplicable): consentimiento, relación jurídica / prestación del servicio, y obligaciones legales, según el caso. Puedes ejercer derechos ARCO (acceso, rectificación, cancelación, oposición) y derechos relacionados.
- Estados Unidos (incl. CCPA/CPRA si eres residente de California): transparencia, no “venta”/“compartición” para publicidad conductual cruzada de la forma aquí descrita; derechos de conocer, eliminar y no discriminación, según aplique.
- EEE/Reino Unido (si resultara aplicable): ejecución del contrato, interés legítimo (seguridad, mejora limitada), consentimiento (p. ej. AppsFlyer / ciertas notificaciones) y obligación legal.
Si una función requiere consentimiento (AppsFlyer, notificaciones push), no la activamos sin él.
6. Perfil local (invitado) vs. cuenta en la nube
Puedes tener datos solo en el dispositivo (perfil local) y, por separado, una cuenta en la nube. No fusionamos en silencio un perfil de invitado con una cuenta autenticada. Cualquier migración futura requeriría una acción explícita tuya.
7. Con quién compartimos datos (encargados / procesadores)
Compartimos datos con proveedores que nos ayudan a operar el Servicio, bajo instrucciones contractuales apropiadas:
| Proveedor | Rol |
|---|---|
| Supabase | Autenticación, base de datos, almacenamiento, edge functions |
| Superwall | Paywall / eventos de suscripción |
| OpenAI (vía Edge Function) | Generación de respuestas del coach; la clave API permanece en el servidor |
| Apple / Google | Autenticación y facturación en tiendas |
| AppsFlyer | Atribución tras consentimiento |
| Sentry | Errores / estabilidad |
| Vercel | Alojamiento del sitio de marketing; analítica web agregada y métricas de rendimiento sin cookies |
No incluimos en este aviso otros procesadores que no usemos. Si añadimos nuevos de forma material, actualizaremos este documento.
También podemos divulgar información si la ley lo exige, para proteger derechos, seguridad o en una transacción corporativa (fusión, etc.), con las salvaguardas razonables.
8. Transferencias internacionales
Tus datos pueden procesarse en servidores ubicados fuera de tu país (por ejemplo, infraestructura de Supabase u otros proveedores). Cuando la ley lo requiera, usaremos mecanismos adecuados (cláusulas contractuales, medidas de seguridad, etc.).
9. Conservación
Conservamos los datos mientras tu cuenta esté activa y el tiempo adicional necesario para:
- Prestar el Servicio y sincronización
- Cumplir obligaciones legales, contables o de disputas de tiendas
- Resolver reclamaciones
Cuando solicites eliminación (ver sección 11), eliminaremos o anonimizaremos los datos personales asociados a tu cuenta en un plazo razonable, salvo retención legal obligatoria (p. ej. registros de transacción exigidos por la tienda o la ley).
Los periodos exactos pueden variar por categoría; estamos afinando la política de retención operativa — el contacto de privacidad puede darte detalle actualizado.
10. Seguridad (alto nivel)
Aplicamos medidas técnicas y organizativas razonables: autenticación, control de acceso, almacenamiento privado de fotos por usuario, claves de IA solo en servidor, y filtros en reportes de error. Ningún sistema es 100 % seguro; te pedimos proteger tus credenciales.
11. Tus derechos y cómo ejercerlos
Según tu jurisdicción, puedes tener derecho a:
- Acceder a tus datos personales
- Rectificar datos inexactos
- Cancelar / eliminar tu cuenta y datos
- Oponerte a ciertos tratamientos
- Limitar o portar datos (donde aplique)
- Derechos CCPA/CPRA (conocer, eliminar, corregir, optar por no venta/compartición — nosotros no vendemos datos personales)
- Retirar el consentimiento (AppsFlyer, notificaciones) sin afectar la licitud previa
Qué ya hace el producto
Hoy puedes gestionar gran parte de tu perfil y preferencias en la app, y controlar permisos del sistema (notificaciones, cámara, etc.). La atribución AppsFlyer requiere consentimiento explícito. Sentry está configurado para minimizar PII.
Eliminación y exportación (compromiso claro)
Si la app aún no ofrece un botón completo de “eliminar cuenta” o “exportar mis datos”, igual puedes solicitarlo.
- Escribe a contact@ponuz.com desde el correo asociado a tu cuenta (o aporta datos que permitan verificarte).
- Indica si pides eliminación, exportación o ambos, y describe tu solicitud (ARCO / CCPA / otra).
- Responderemos en un plazo razonable (en México, conforme a los plazos de la LFPDPPP; en California, conforme a CCPA/CPRA; en otros casos, normalmente en 30 días o el plazo legal aplicable).
- Tras verificar tu identidad, procederemos a eliminar o entregarte una copia exportable de los datos personales que conservemos, salvo excepciones legales.
No inventamos un botón que todavía no existe: el canal oficial de solicitud es el correo de privacidad (y, cuando esté listo, el flujo in-app se anunciará en la app y/o en una actualización de este aviso).
12. Niños
Locked no está dirigida a niños menores de 13 años (o la edad digital mínima de tu país, si es mayor). No recopilamos a sabiendas datos de menores por debajo de ese umbral. Si crees que un menor nos ha proporcionado datos, contáctanos para eliminarlos.
(La edad mínima definitiva —p. ej. 13 vs. 16— puede ajustarse según la política de la entidad y las tiendas.)
13. Notificaciones
Los recordatorios de entrenamiento son opt-in. Puedes desactivarlos en los ajustes del sistema o, cuando esté disponible, en la app.
14. AppsFlyer y Sentry
- AppsFlyer: solo tras consentimiento explícito; sin ID de auth de Supabase; sin cargas de contenido de usuario.
- Sentry: errores técnicos; PII/screenshots/view hierarchy desactivados por defecto; filtros de campos.
15. Cookies y sitio de aterrizaje
El sitio de marketing (joinlocked.com) está alojado en Vercel y puede usar cookies esenciales para su funcionamiento básico. Usamos Vercel Web Analytics y Vercel Speed Insights para entender visitas agregadas y el rendimiento de las páginas. Estas herramientas no usan cookies ni te identifican personalmente; procesan datos técnicos limitados (como la página visitada, el sitio de referencia, el país, el tipo de dispositivo y navegador, y tiempos de carga). Si en el futuro habilitamos analítica de marketing que requiera consentimiento, lo indicaremos con un aviso o banner adecuado y, cuando la ley lo exija, pediremos consentimiento.
16. Cambios a este aviso
Podemos actualizar este Aviso de privacidad. La fecha de vigencia refleja la versión actual. Si hay cambios materiales, intentaremos avisarte por medios razonables.
17. Contacto
- Privacidad: contact@ponuz.com
- Legal: contact@ponuz.com
- Entidad: Ponuz, LLC
- Domicilio: 131 Continental Dr, Suite 305, Newark, Delaware 19713, United States
Para ejercer derechos ARCO u otras solicitudes de privacidad, usa preferentemente contact@ponuz.com.
¿Dudas? contact@ponuz.com