1. Identificación y roles
Hodara es una marca tecnológica y no una persona jurídica. La plataforma es operada por PRISMATICH:
- Operador
- PRISMATICH.
- Domicilio
- Cl. 47 #10-13 a 10-1, Los Patios, Norte de Santander, Colombia.
- Privacidad
- contacto@prismatich.com · +57 322 368 0927.
Cuando un gimnasio decide para qué se tratan los datos de sus miembros, ese gimnasio normalmente actúa como Responsable del Tratamiento y Prismatich procesa la información por sus instrucciones como Encargado del Tratamiento. Esta asignación debe confirmarse en cada anexo y contrato.
Prismatich solo será presentado como responsable de finalidades propias —por ejemplo, seguridad de plataforma, prevención de fraude, cumplimiento legal o administración contractual— cuando se documente que decide esas finalidades y su base jurídica. No se presume responsabilidad conjunta.
2. Alcance de esta política
Esta política cubre los componentes tecnológicos comunes de Hodara: autenticación, gestión de usuarios, membresías, asistencia, rutinas, ejercicios, nutrición, progreso físico, soporte, seguridad, pagos integrados y funciones opcionales de inteligencia artificial.
Cada aplicación white-label publica un anexo que identifica al gimnasio, las funciones activas, los datos tratados, los contactos, las categorías de proveedores y la distribución de responsabilidades. En caso de diferencia, el anexo complementa esta política para esa aplicación sin alterar el marco común.
3. Principios aplicables
El tratamiento debe observar los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad previstos en la Ley 1581 de 2012.
- Recolectar solo información adecuada, pertinente y necesaria para funciones informadas.
- Evitar usos incompatibles con la relación del miembro y el gimnasio.
- Limitar el acceso a personas autorizadas según su rol.
- Solicitar autorización previa, expresa e informada cuando sea exigible.
- Aplicar protección reforzada a datos sensibles y a información de menores.
- Mantener evidencia de autorizaciones, cambios, solicitudes e incidentes.
4. Categorías de datos
| Categoría | Ejemplos | Origen habitual |
|---|---|---|
| Identificación y contacto | Nombre, apellidos, correo, teléfono, fotografía, identificador interno y rol. | Gimnasio, miembro o personal autorizado. |
| Cuenta y seguridad | Contraseña cifrada, tokens, sesiones, dirección IP, agente de usuario y registros de autenticación. | Uso de la app y sistemas de seguridad. |
| Membresía y operaciones | Tipo, vigencia, estado, compras, pagos, renovaciones y asistencias. | Gimnasio, plataforma y proveedor de pagos. |
| Entrenamiento y fitness | Rutinas, ejercicios, series, repeticiones, pesos, historial, objetivos y disponibilidad. | Miembro y entrenadores autorizados. |
| Datos sensibles | Peso, altura, IMC, perímetros, pliegues, lesiones, condiciones físicas o médicas, alergias y restricciones. | Miembro, gimnasio o profesional autorizado. |
| Nutrición | Preferencias, restricciones y planes nutricionales. | Miembro y personal autorizado. |
| IA | Perfil deportivo, preguntas, conversaciones, respuestas, borradores y alertas de seguridad. | Miembro, contexto de Hodara y proveedor de IA. |
| Pagos tokenizados | Fuente, token, franquicia, últimos cuatro dígitos, vencimiento, titular y estado. | Wompi y flujo autorizado de la aplicación. |
| Soporte y auditoría | Solicitudes, notas, acciones administrativas y evidencia asociada. | Titular, gimnasio y operadores autorizados. |
Datos sensibles. El suministro de datos sensibles es facultativo. Cuando sean necesarios para progreso, entrenamiento, nutrición o seguridad, debe explicarse la finalidad y obtenerse autorización explícita y separada.
5. Finalidades generales
- Activar credenciales de cuentas creadas previamente por el gimnasio y autenticar usuarios.
- Mostrar y administrar membresías, asistencias, compras, pagos y renovaciones.
- Planear, registrar y consultar entrenamientos, rutinas y progreso físico.
- Administrar información nutricional y recomendaciones habilitadas por el gimnasio.
- Permitir a entrenadores autorizados gestionar a sus miembros según permisos.
- Procesar pagos, registrar fuentes tokenizadas y ejecutar débitos autorizados.
- Prestar el entrenador IA cuando esté habilitado y exista consentimiento específico.
- Responder soporte, solicitudes de titulares, incidentes y reclamaciones.
- Proteger cuentas, prevenir fraude, mantener disponibilidad y conservar trazabilidad.
- Cumplir obligaciones legales, contractuales, contables y requerimientos de autoridad.
No se han identificado funciones de publicidad, tracking, acceso a contactos, ubicación o micrófono para Epic Biofitnes. Cualquier incorporación futura exige actualización previa de los anexos y declaraciones de tienda.
6. Terceros, encargados y procesamiento internacional
La plataforma utiliza o puede utilizar proveedores de infraestructura, base de datos, almacenamiento, correo, mensajería, pagos e inteligencia artificial para prestar las funciones solicitadas. Estos proveedores reciben únicamente la información necesaria para su servicio y actúan bajo sus propias obligaciones legales y contractuales.
- Nombre legal y rol de cada proveedor.
- Datos y finalidades autorizadas.
- Ubicación y países de procesamiento.
- Retención, eliminación, subencargados y medidas de seguridad.
- Mecanismo aplicable a transmisiones o transferencias internacionales.
Algunos proveedores pueden procesar información fuera de Colombia. En esos casos se aplican las autorizaciones, contratos y medidas exigibles para transmisiones o transferencias internacionales. El titular puede solicitar información actualizada sobre las categorías de proveedores mediante los canales de privacidad.
Para pagos, Wompi recibe los datos completos de tarjeta en el proceso de tokenización y devuelve identificadores que permiten registrar una fuente de pago. Consulte la política de privacidad de Wompi y su documentación de fuentes de pago y tokenización.
7. Conservación y seguridad
Los datos se conservan mientras la cuenta o relación permanezca activa y posteriormente durante el tiempo necesario para atender obligaciones legales, contables, contractuales, de seguridad o reclamaciones. Los datos que ya no sean necesarios se eliminan, anonimizan o bloquean de forma segura, considerando también los ciclos de respaldo.
Las autorizaciones y soportes de pago se conservan durante los términos legalmente exigibles; los datos sensibles y de IA se revisan con mayor frecuencia y pueden suprimirse cuando termine su finalidad, salvo deber de conservación aplicable.
Deben aplicarse controles proporcionales al riesgo: cifrado en tránsito, contraseñas protegidas, acceso por roles, aislamiento por gimnasio, copias de seguridad, monitoreo, registro de acciones y gestión de incidentes. Ninguna medida elimina completamente el riesgo; los incidentes deben investigarse, documentarse y notificarse cuando corresponda.
8. Derechos de los titulares
El titular puede, según la normativa aplicable:
- Conocer, acceder, actualizar y rectificar sus datos.
- Solicitar prueba de la autorización y conocer el uso dado.
- Presentar consultas, quejas y reclamos.
- Revocar la autorización o solicitar supresión cuando proceda.
- No suministrar datos sensibles y retirar el consentimiento para IA sin perder funciones no relacionadas.
- Acudir ante la Superintendencia de Industria y Comercio después de agotar el trámite procedente ante el responsable.
El procedimiento y los términos se explican en Solicitudes de privacidad.
9. Cambios y contacto
Las modificaciones materiales deben comunicarse por un medio adecuado y, cuando cambien las finalidades o terceros que reciben información, debe evaluarse si corresponde obtener una nueva autorización.
Contacto de privacidad: contacto@prismatich.com · +57 322 368 0927.
La fecha de actualización y entrada en vigencia se muestran al inicio. Las versiones anteriores se conservan como evidencia cuando resulte necesario.