← KalorFit

Privacy Policy

Last updated: 8 August 2026

1. Who we are

KalorFit is operated by Zapex OÜ, a company registered in Estonia (registry code and registered address available on request). Contact: [email protected].

2. Roles

For the training data recorded at your gym (including heart rate), your gym is the data controller and KalorFit processes that data on its behalf under a data-processing agreement. For your KalorFit member account (login, emails, language) and for gym-owner accounts and billing, Zapex OÜ is the controller.

3. What we collect

  • Account: name, email, hashed password (or Google sign-in), sex, language.
  • Gym profile: birth date, weight, resting/max heart rate, public pseudonym, display preferences.
  • During classes: heart-rate samples from your armband and derived metrics — calories, effort points, training zones, heart-rate recovery.
  • Points & store: your points ledger, purchases and refunds.
  • Billing (gyms): subscription and payment data, processed by Stripe — we never store card numbers.

4. Heart-rate data (health data)

Heart rate is health data under GDPR Article 9. It is processed only with your explicit consent, given when you create your account or register at your gym, and used solely to compute your training metrics and power the gym's leaderboards. It is never sold and never used for advertising. What appears publicly (TV, leaderboards) is controlled by you: pseudonym, and per-gym switches for points, calories and heart rate.

5. Retention & deletion

  • Your account lives until you delete it (Account → delete). Deletion removes your login immediately.
  • You can request erasure of your health data at a gym (in-app): heart-rate curves are deleted and your profile anonymised; the erasure is enforced permanently against late writes.
  • The gym's points ledger is retained as accounting history; reward points expire after 12 months of inactivity, with an email warning 30 days before.

6. Processors we use

  • Render (USA) — application and database hosting.
  • Resend (USA) — transactional email.
  • Stripe — gym subscription payments.
  • Sentry — error monitoring and anonymous usage milestones (no training data, no personal identifiers).
  • Google — optional "Sign in with Google".

Transfers outside the EU are covered by the European Commission's Standard Contractual Clauses.

7. Your rights

You may access, rectify, export or erase your data, restrict or object to processing, and withdraw consent at any time. Most of these are available directly in the app; for anything else write to [email protected]. You may lodge a complaint with your local supervisory authority (e.g. CNIL in France, AEPD in Spain, Andmekaitse Inspektsioon in Estonia).

8. Security

Data is encrypted in transit (TLS); passwords are hashed with scrypt; access is restricted per gym and per role. No tracking cookies are used on our websites — only the session token needed to keep you signed in.

9. Changes

We will post any material change here and, when it affects how your health data is used, ask for your consent again.

Politique de confidentialité

Dernière mise à jour : 8 août 2026

1. Qui sommes-nous

KalorFit est exploité par Zapex OÜ, société immatriculée en Estonie (numéro de registre et siège disponibles sur demande). Contact : [email protected].

2. Rôles

Pour les données d'entraînement enregistrées dans ta salle (dont la fréquence cardiaque), ta salle est responsable de traitement et KalorFit agit comme sous-traitant dans le cadre d'un accord de sous-traitance. Pour ton compte membre KalorFit (connexion, e-mails, langue) et pour les comptes et la facturation des salles, Zapex OÜ est responsable de traitement.

3. Données collectées

  • Compte : nom, e-mail, mot de passe haché (ou connexion Google), sexe, langue.
  • Profil en salle : date de naissance, poids, FC de repos/max, pseudonyme public, préférences d'affichage.
  • Pendant les cours : échantillons de fréquence cardiaque du brassard et métriques dérivées — calories, points d'effort, zones, récupération cardiaque.
  • Points & boutique : ton grand livre de points, achats et remboursements.
  • Facturation (salles) : données d'abonnement et de paiement, traitées par Stripe — nous ne stockons jamais de numéros de carte.

4. Fréquence cardiaque (donnée de santé)

La fréquence cardiaque est une donnée de santé au sens de l'article 9 du RGPD. Elle n'est traitée qu'avec ton consentement explicite, donné à la création de ton compte ou à l'inscription en salle, et sert uniquement à calculer tes métriques d'entraînement et alimenter les classements de la salle. Elle n'est jamais vendue ni utilisée à des fins publicitaires. Ce qui s'affiche publiquement (TV, classements) est sous ton contrôle : pseudonyme, et interrupteurs par salle pour points, calories et fréquence cardiaque.

5. Conservation & suppression

  • Ton compte existe jusqu'à sa suppression (Compte → supprimer). La suppression retire ta connexion immédiatement.
  • Tu peux demander l'effacement de tes données de santé dans une salle (dans l'app) : les courbes cardiaques sont supprimées et ton profil anonymisé ; l'effacement est maintenu définitivement contre toute écriture tardive.
  • Le grand livre de points de la salle est conservé comme historique comptable ; les points expirent après 12 mois d'inactivité, avec un e-mail d'avertissement 30 jours avant.

6. Sous-traitants

  • Render (USA) — hébergement application et base de données.
  • Resend (USA) — e-mails transactionnels.
  • Stripe — paiements des abonnements des salles.
  • Sentry — supervision des erreurs et jalons d'usage anonymes (aucune donnée d'entraînement, aucun identifiant personnel).
  • Google — « Se connecter avec Google » optionnel.

Les transferts hors UE sont encadrés par les clauses contractuelles types de la Commission européenne.

7. Tes droits

Tu peux accéder à tes données, les rectifier, les exporter ou les effacer, limiter ou t'opposer au traitement, et retirer ton consentement à tout moment. L'essentiel est disponible directement dans l'app ; pour le reste écris à [email protected]. Tu peux saisir ton autorité de contrôle (CNIL en France, AEPD en Espagne, Andmekaitse Inspektsioon en Estonie).

8. Sécurité

Données chiffrées en transit (TLS) ; mots de passe hachés avec scrypt ; accès restreint par salle et par rôle. Aucun cookie de suivi sur nos sites — uniquement le jeton de session nécessaire à ta connexion.

9. Évolutions

Tout changement notable sera publié ici et, s'il touche à l'usage de tes données de santé, ton consentement sera redemandé.

Política de privacidad

Última actualización: 8 de agosto de 2026

1. Quiénes somos

KalorFit está operado por Zapex OÜ, sociedad registrada en Estonia (código de registro y domicilio disponibles bajo petición). Contacto: [email protected].

2. Roles

Para los datos de entrenamiento registrados en tu gimnasio (incluida la frecuencia cardíaca), tu gimnasio es el responsable del tratamiento y KalorFit actúa como encargado en virtud de un acuerdo de encargo de tratamiento. Para tu cuenta de miembro KalorFit (acceso, correos, idioma) y para las cuentas y facturación de los gimnasios, Zapex OÜ es el responsable.

3. Qué recogemos

  • Cuenta: nombre, correo, contraseña con hash (o acceso con Google), sexo, idioma.
  • Perfil en el gimnasio: fecha de nacimiento, peso, FC en reposo/máxima, seudónimo público, preferencias de visualización.
  • Durante las clases: muestras de frecuencia cardíaca del brazalete y métricas derivadas — calorías, puntos de esfuerzo, zonas, recuperación cardíaca.
  • Puntos y tienda: tu libro de puntos, compras y reembolsos.
  • Facturación (gimnasios): datos de suscripción y pago, tratados por Stripe — nunca almacenamos números de tarjeta.

4. Frecuencia cardíaca (dato de salud)

La frecuencia cardíaca es un dato de salud según el artículo 9 del RGPD. Solo se trata con tu consentimiento explícito, otorgado al crear tu cuenta o al registrarte en el gimnasio, y se usa únicamente para calcular tus métricas de entrenamiento y alimentar las clasificaciones del gimnasio. Nunca se vende ni se usa con fines publicitarios. Lo que aparece públicamente (TV, clasificaciones) lo controlas tú: seudónimo e interruptores por gimnasio para puntos, calorías y frecuencia cardíaca.

5. Conservación y supresión

  • Tu cuenta existe hasta que la elimines (Cuenta → eliminar). La eliminación retira tu acceso de inmediato.
  • Puedes solicitar la supresión de tus datos de salud en un gimnasio (desde la app): las curvas cardíacas se eliminan y tu perfil se anonimiza; la supresión se mantiene de forma permanente frente a escrituras tardías.
  • El libro de puntos del gimnasio se conserva como historial contable; los puntos caducan tras 12 meses de inactividad, con un correo de aviso 30 días antes.

6. Encargados que utilizamos

  • Render (EE. UU.) — alojamiento de la aplicación y la base de datos.
  • Resend (EE. UU.) — correo transaccional.
  • Stripe — pagos de las suscripciones de los gimnasios.
  • Sentry — supervisión de errores e hitos de uso anónimos (sin datos de entrenamiento ni identificadores personales).
  • Google — «Iniciar sesión con Google» opcional.

Las transferencias fuera de la UE se amparan en las cláusulas contractuales tipo de la Comisión Europea.

7. Tus derechos

Puedes acceder, rectificar, exportar o suprimir tus datos, limitar u oponerte al tratamiento y retirar tu consentimiento en cualquier momento. La mayoría está disponible directamente en la app; para lo demás escribe a [email protected]. Puedes reclamar ante tu autoridad de control (AEPD en España, CNIL en Francia, Andmekaitse Inspektsioon en Estonia).

8. Seguridad

Datos cifrados en tránsito (TLS); contraseñas con hash scrypt; acceso restringido por gimnasio y por rol. Sin cookies de seguimiento en nuestros sitios — solo el token de sesión necesario para mantener tu acceso.

9. Cambios

Publicaremos aquí cualquier cambio relevante y, si afecta al uso de tus datos de salud, volveremos a pedir tu consentimiento.