Política de Privacidad
Fecha de entrada en vigor: 24 de julio de 2026 · Versión 1.2
FitMCP conecta tu propio asistente de IA con tus datos reales de entrenamiento y salud de
Garmin Connect, TrainingPeaks, COROS, Suunto, Whoop, Amazfit (Zepp), Apple Health y Google (Fitbit / Pixel Watch). Esta política explica, de forma clara, qué datos
personales tratamos, con qué base legal, cómo accede la IA a esos datos, con quién los compartimos, cómo
los protegemos y qué derechos tienes sobre ellos.
Responsable del tratamiento Siquia con Tilde, S.L.
NIF (CIF) B65906190
Domicilio social C/ Martín Santos Romero 101, 47011 Valladolid, España (Unión Europea)
Servicio FitMCP — https://fitmcp.tech
Contacto de privacidad hola@fitmcp.tech
1. Quiénes somos y qué hace FitMCP
FitMCP es un servicio de software operado por Siquia con Tilde, S.L. ("FitMCP",
"nosotros"). Técnicamente, FitMCP es un servidor Model Context Protocol (MCP): un puente
seguro que, a petición tuya, recupera tus datos de las plataformas conectadas (Garmin
Connect, TrainingPeaks, COROS, Suunto, Whoop, Amazfit/Zepp, Apple Health, Google/Fitbit) y los pone a disposición del asistente de IA que tú
elijas conectar (por ejemplo Claude, ChatGPT, Gemini o Grok).
FitMCP no opera ningún modelo de IA propio y no entrena ningún modelo de IA con tus datos.
Somos una capa de transporte de datos entre tus cuentas y el cliente de IA que conectes. En la Sección 5 se
detalla exactamente cómo funciona el tratamiento por IA.
2. Datos que tratamos
2.1 Datos de cuenta
- Identidad y acceso: dirección de correo y, si te registras con contraseña, un
hash con sal de esa contraseña (nunca guardamos tu contraseña de FitMCP en formato
legible). Si entras con Google, recibimos tu correo y perfil básico vía OAuth de Google.
- Facturación: estado de la suscripción e identificadores de cliente gestionados por
nuestro procesador de pagos, Stripe. No almacenamos el número de tu tarjeta; Stripe
gestiona los datos de pago directamente.
2.2 Credenciales de las plataformas conectadas
Para sincronizar tus datos almacenamos las credenciales o tokens de sesión que proporcionas para cada
plataforma que conectas (Garmin Connect, TrainingPeaks, COROS, Suunto, Amazfit/Zepp); en las conexiones por autorización oficial (Suunto oficial, Whoop, Google) guardamos únicamente tokens OAuth, nunca tu contraseña. Se conservan cifradas en
reposo mediante cifrado simétrico autenticado (Fernet / AES-128-CBC + HMAC). Al desconectar un
conector o eliminar tu cuenta, las credenciales y los tokens se destruyen.
2.3 Datos de salud y actividad física
Cuando haces una pregunta a tu asistente de IA, FitMCP recupera los datos relevantes bajo
demanda de las plataformas conectadas. Según tus dispositivos y lo que pidas, pueden incluir:
- Actividades y entrenamientos (tipo, duración, distancia, ritmo, potencia, frecuencia cardiaca,
cadencia, track GPS, altimetría).
- Sueño, variabilidad de la frecuencia cardiaca (HRV), frecuencia cardiaca en reposo, estrés, body
battery / recuperación y métricas de bienestar relacionadas.
- Estadísticas diarias (pasos, calorías) y planificación (eventos de calendario, pruebas objetivo,
entrenos planificados).
Los datos de salud son una categoría especial de datos personales según el artículo 9
del RGPD y los tratamos en consecuencia (Secciones 4 y 5). Los datos de Apple Health que envíes a FitMCP se
almacenan para poder consultarlos; los datos del resto de plataformas (Garmin, TrainingPeaks, COROS,
Suunto, Whoop, Amazfit/Zepp y Google/Fitbit) se obtienen en vivo bajo
petición y no se conservan como copia permanente más allá del almacenamiento transitorio necesario para
responder tu consulta.
2.4 Datos técnicos
Registros de servidor estándar (dirección IP, fecha/hora, metadatos de la petición) generados por
seguridad, prevención de abuso y monitorización de disponibilidad.
3. Datos de Garmin Connect y de Google (Fitbit / Pixel Watch)
Si conectas Garmin, FitMCP accede a tus datos de Garmin Connect únicamente para prestar las
funciones que solicitas dentro de tu asistente de IA. Accedemos solo a los datos necesarios para
responder tus consultas y para ejecutar las acciones que tú inicies explícitamente (p. ej., planificar un
entreno o añadir un comentario en TrainingPeaks).
- No vendemos los datos de Garmin ni los usamos para publicidad.
- No usamos los datos de Garmin para entrenar modelos de IA, ni nuestros ni de
terceros.
- Tratamos los datos de Garmin conforme a los términos del Garmin Connect Developer Program y a las
Garmin API Terms of Use.
- Puedes revocar el acceso de FitMCP a Garmin en cualquier momento desconectando el conector o
eliminando tu cuenta; al hacerlo se destruyen los tokens asociados.
Datos de Google (Fitbit / Pixel Watch)
Si conectas Google, FitMCP accede a tus datos de salud y actividad del Google Health API (dispositivos
Fitbit y Pixel Watch) únicamente para prestar las funciones que solicitas dentro de tu asistente de IA.
El uso que FitMCP hace de la información recibida de las APIs de Google se ajusta a la
Política de Datos de Usuario
de los Servicios de API de Google, incluidos los requisitos de Uso Limitado (Limited
Use): no vendemos esos datos, no los usamos para publicidad ni para entrenar modelos de IA, y no
los transferimos a terceros salvo para prestarte el servicio que has pedido. Puedes revocar el acceso
cuando quieras desconectando Google en tu cuenta de FitMCP o desde
myaccount.google.com; al hacerlo se destruyen los
tokens asociados.
4. Para qué tratamos tus datos y base legal
| Finalidad | Base legal (RGPD Art. 6 / Art. 9) |
| Crear y gestionar tu cuenta; autenticarte | Ejecución del contrato (Art. 6.1.b) |
| Conectar con tus plataformas y recuperar datos de actividad/salud para que la IA te responda | Ejecución del contrato (Art. 6.1.b); para datos de salud, tu consentimiento explícito (Art. 9.2.a), prestado al conectar una fuente y formular una pregunta |
| Procesar los pagos de la suscripción | Ejecución del contrato (Art. 6.1.b); obligación legal de facturación/fiscal (Art. 6.1.c) |
| Seguridad, prevención de fraude y abuso, fiabilidad del servicio | Interés legítimo (Art. 6.1.f) |
| Comunicaciones del servicio (p. ej., correos de verificación) | Ejecución del contrato (Art. 6.1.b) |
Puedes retirar tu consentimiento para el tratamiento de datos de salud en cualquier momento desconectando
la fuente correspondiente o eliminando tu cuenta. La retirada no afecta al tratamiento previo a la misma.
5. Cómo accede la IA a tus datos — y cómo no
Es el núcleo del funcionamiento de FitMCP, por lo que somos explícitos:
FitMCP no vende ni comparte tus datos con terceros ni con
ninguna IA. FitMCP solo te devuelve tus datos a ti. Si decides conectar un asistente de IA, eres
tú —no FitMCP— quien enruta tus propios datos a ese asistente, a petición tuya y bajo tu cuenta
y control con ese proveedor. FitMCP actúa únicamente como conducto de tus datos hacia ti.
- FitMCP no tiene modelo de IA propio. No ejecutamos, alojamos ni entrenamos ninguna
IA/LLM. No hacemos perfilado por IA ni tomamos decisiones automatizadas con efectos jurídicos o
similarmente significativos sobre ti (Art. 22 RGPD).
- La IA es el asistente que tú conectas. Vinculas FitMCP a un cliente de IA de tu
elección (p. ej. Claude de Anthropic, ChatGPT de OpenAI, Gemini de Google, Grok de xAI). Cuando envías
una pregunta en ese asistente y necesita tus datos, el asistente llama a FitMCP, FitMCP recupera los
datos concretos solicitados y los devuelve a ese asistente por tu conexión privada y
autenticada.
- Solo bajo demanda. Ningún dato llega a ningún modelo de IA salvo que hagas una
pregunta que lo requiera. No enviamos tus datos a proveedores de IA en segundo plano.
- Minimización de datos. FitMCP devuelve solo los datos relevantes para tu petición,
no todo tu historial.
- Los términos del proveedor rigen el lado de la IA. Una vez los datos llegan al
asistente que conectaste, se tratan bajo los términos de privacidad de ese proveedor y tu
cuenta con él. Los principales proveedores (Anthropic, OpenAI vía API, Google, xAI) declaran que los
datos enviados por sus canales de desarrollador/API no se usan para entrenar sus modelos por
defecto. Te recomendamos revisar los términos de privacidad del asistente que uses.
- Las escrituras son siempre iniciadas por ti. Las únicas acciones de escritura que
FitMCP puede realizar son añadir un comentario o planificar un entreno en TrainingPeaks, y solo cuando
lo pides explícitamente. FitMCP no puede alterar tus actividades registradas ni cambiar tu cuenta en
ninguna plataforma.
6. Con quién compartimos datos (subencargados)
No vendemos ni cedemos tus datos personales a terceros. Los únicos proveedores que intervienen son los
estrictamente necesarios para operar FitMCP (infraestructura, pagos, autenticación y correo), cada
uno como encargado del tratamiento bajo sus propios términos. El asistente de IA que tú conectes
no figura aquí: no es un subencargado nuestro, sino tu propia herramienta (ver Sección 5):
| Destinatario | Finalidad | Ubicación |
| Hostinger (hosting / VPS) | Ejecuta el servidor y la base de datos de FitMCP | Unión Europea |
| Stripe | Pagos de suscripción y facturación | UE / EE. UU. |
| Google | Autenticación opcional "Iniciar sesión con Google" | UE / EE. UU. |
| Proveedor de email/SMTP | Envío de correos de verificación de cuenta | UE / EE. UU. |
Plataformas de origen conectadas (Garmin, TrainingPeaks, COROS, Suunto, Whoop, Amazfit, Apple, Google/Fitbit) | Origen de tus datos; se acceden con tu autorización | Según el proveedor |
7. Transferencias internacionales
Algunos destinatarios (en particular el proveedor de IA que conectes y ciertos servicios de
facturación/email) tratan datos en Estados Unidos. Cuando se transfieren datos personales fuera del Espacio
Económico Europeo, la transferencia se ampara en garantías adecuadas como las Cláusulas Contractuales Tipo
de la UE y/o la certificación del destinatario bajo el EU–US Data Privacy Framework.
8. Cómo protegemos tus datos
- Cifrado en tránsito: todo el tráfico se sirve por HTTPS/TLS.
- Cifrado en reposo: las credenciales y tokens de plataformas se cifran con cifrado
simétrico autenticado (Fernet). Las contraseñas de FitMCP se guardan solo como hashes con sal.
- Control de acceso: cada usuario se conecta por una URL privada e impredecible; los
endpoints administrativos están protegidos por una clave de administración independiente.
- Destrucción de tokens: desconectar un conector o eliminar tu cuenta destruye las
credenciales y tokens asociados.
9. Cuánto tiempo conservamos tus datos
- Datos de cuenta y conexión: mientras tu cuenta esté activa.
- Credenciales/tokens de plataformas: hasta que desconectes o elimines; entonces se
destruyen.
- Datos de actividad y salud de las plataformas conectadas (Garmin, TrainingPeaks, COROS,
Suunto, Whoop, Amazfit/Zepp, Google/Fitbit): se obtienen bajo
demanda y no se conservan como copia permanente más allá de lo transitoriamente necesario para
responderte.
- Datos de Apple Health: se conservan para poder consultarlos hasta que los elimines
tú o tu cuenta.
- Registros de facturación: se conservan según exija la normativa fiscal y contable
aplicable.
10. Tus derechos
Conforme al RGPD tienes derecho a acceder, rectificar,
suprimir, limitar u oponerte al tratamiento de tus datos
personales, a la portabilidad y a retirar el consentimiento en cualquier
momento.
Puedes eliminar tu cuenta y todos los datos personales asociados (registro de usuario, tokens de
plataformas conectadas, datos de Apple Health almacenados y entrada de newsletter) en cualquier momento.
Para ejercer cualquier derecho, escribe a hola@fitmcp.tech.
Respondemos en los plazos del RGPD (normalmente un mes).
Si consideras que no hemos tratado tus datos correctamente, tienes derecho a reclamar ante tu autoridad
de control. En España es la Agencia Española de Protección de Datos (AEPD) —
www.aepd.es.
11. Menores
FitMCP no se dirige a menores de 16 años. No tratamos conscientemente datos de menores. Si crees que un
menor nos ha facilitado datos, contáctanos y los eliminaremos.
12. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en el servicio o requisitos legales. Revisaremos
la "Fecha de entrada en vigor" y, para cambios sustanciales, te avisaremos por email o en la aplicación. El
uso continuado de FitMCP tras una actualización implica la aceptación de la política revisada.
13. Contacto
Dudas o solicitudes sobre esta política o tus datos:
hola@fitmcp.tech — Siquia con Tilde, S.L., C/ Martín Santos
Romero 101, España.
Privacy Policy
Effective date: 24 July 2026 · Version 1.2
FitMCP connects your own AI assistant to your real training and health data from Garmin
Connect, TrainingPeaks, COROS, Suunto, Whoop, Amazfit (Zepp), Apple Health and Google (Fitbit / Pixel Watch). This policy explains, in plain terms, what personal data we
process, the legal basis for it, how AI models access that data, who we share it with, how we protect it,
and the rights you have over it.
Data Controller Siquia con Tilde, S.L.
Tax ID (CIF) B65906190
Registered address C/ Martín Santos Romero 101, 47011 Valladolid, Spain (European Union)
Service FitMCP — https://fitmcp.tech
Privacy contact hola@fitmcp.tech
1. Who we are and what FitMCP does
FitMCP is a software service operated by Siquia con Tilde, S.L. ("FitMCP", "we", "us").
Technically, FitMCP is a Model Context Protocol (MCP) server: a secure bridge that,
at your request, retrieves your data from connected platforms (Garmin Connect,
TrainingPeaks, COROS, Suunto, Whoop, Amazfit/Zepp, Apple Health, Google/Fitbit) and makes it available to the AI assistant you choose to
connect (for example Claude, ChatGPT, Gemini or Grok).
FitMCP does not operate its own AI model and does not train any AI model on your data.
We are a data transport layer between your accounts and the AI client you connect. See Section 5 for exactly
how AI processing works.
2. The data we process
2.1 Account data
- Identity & login: email address and, if you register with a password, a salted
hash of that password (we never store your FitMCP password in readable form). If you
sign in with Google, we receive your email and basic profile from Google's OAuth.
- Billing: subscription status and customer identifiers managed by our payment
processor, Stripe. We do not store your card number; Stripe handles payment data
directly.
2.2 Connected-platform credentials
To sync your data we store the credentials or session tokens you provide for each platform you connect
(Garmin Connect, TrainingPeaks, COROS, Suunto, Amazfit/Zepp); for official-authorization connections (official Suunto, Whoop, Google) we store OAuth tokens only, never your password. These are held encrypted at rest using
authenticated symmetric encryption (Fernet / AES-128-CBC + HMAC). When you disconnect a connector or delete
your account, the credentials and tokens are destroyed.
2.3 Health and fitness data
When you ask your AI assistant a question, FitMCP retrieves the relevant data on demand
from the connected platforms. This may include, depending on your devices and what you ask for:
- Activities and workouts (type, duration, distance, pace, power, heart rate, cadence, GPS track,
elevation).
- Sleep, heart-rate variability (HRV), resting heart rate, stress, body battery / recovery and related
wellness metrics.
- Daily statistics (steps, calories) and planned training (calendar events, target races, planned
workouts).
Health data is a special category of personal data under Article 9 GDPR and we treat it
accordingly (see Sections 4 and 5). Apple Health data you push to FitMCP is stored so it can be queried;
data from all other platforms (Garmin, TrainingPeaks, COROS, Suunto, Whoop, Amazfit/Zepp and
Google/Fitbit) is fetched live on request and not retained as a permanent copy beyond
transient operational caching needed to answer your query.
2.4 Technical data
Standard server logs (IP address, timestamp, request metadata) generated for security, abuse prevention
and uptime monitoring.
3. Garmin Connect and Google (Fitbit / Pixel Watch) data
If you connect Garmin, FitMCP accesses your Garmin Connect data solely to provide the features
you request inside your AI assistant. We access only the data needed to answer your queries and to
write the actions you explicitly initiate (e.g. scheduling a workout or adding a comment in TrainingPeaks).
- We do not sell Garmin data and do not use it for advertising.
- We do not use Garmin data to train AI models, ours or anyone else's.
- We process Garmin data in accordance with the Garmin Connect Developer Program terms and the Garmin
API Terms of Use.
- You can revoke FitMCP's access to Garmin at any time by disconnecting the connector or deleting your
account; doing so destroys the associated tokens.
Google (Fitbit / Pixel Watch) data
If you connect Google, FitMCP accesses your health and activity data from the Google Health API (Fitbit
and Pixel Watch devices) solely to provide the features you request within your AI assistant. FitMCP's use
of information received from Google APIs adheres to the
Google API Services User Data
Policy, including the Limited Use requirements: we do not sell that data, do not use
it for advertising or to train AI models, and do not transfer it to third parties except to provide the
service you requested. You can revoke access at any time by disconnecting Google in your FitMCP account or
at myaccount.google.com; doing so destroys the
associated tokens.
4. Why we process your data and our legal basis
| Purpose | Legal basis (GDPR Art. 6 / Art. 9) |
| Create and manage your account; authenticate you | Contract performance (Art. 6(1)(b)) |
| Connect to your platforms and retrieve activity/health data so your AI assistant can answer you | Contract performance (Art. 6(1)(b)); for health data, your explicit consent (Art. 9(2)(a)), given when you connect a source and ask a question |
| Process subscription payments | Contract performance (Art. 6(1)(b)); legal obligation for invoicing/tax (Art. 6(1)(c)) |
| Security, fraud and abuse prevention, service reliability | Legitimate interests (Art. 6(1)(f)) |
| Service-related communications (e.g. verification emails) | Contract performance (Art. 6(1)(b)) |
You may withdraw your consent for health-data processing at any time by disconnecting the relevant source
or deleting your account. Withdrawal does not affect processing carried out before withdrawal.
5. How AI models access your data — and how they do not
This is the core of how FitMCP works, so we are explicit about it:
FitMCP does not sell or share your data with third parties or
with any AI. FitMCP returns your data only to you. If you choose to connect an AI assistant, it is
you — not FitMCP — who routes your own data to that assistant, at your request and under
your own account and control with that provider. FitMCP acts only as a conduit of your data back to you.
- FitMCP has no AI model of its own. We do not run, host or train any AI/LLM. We do
not perform AI profiling and we make no automated decisions that produce legal or similarly significant
effects about you (Art. 22 GDPR).
- The AI is the assistant you connect. You link FitMCP to an AI client of your choice
(e.g. Claude by Anthropic, ChatGPT by OpenAI, Gemini by Google, Grok by xAI). When you send a prompt in
that assistant and it requires your data, the assistant calls FitMCP, FitMCP retrieves the specific data
requested, and returns it to that assistant over your private, authenticated connection.
- Only on demand. No data flows to any AI model unless you ask a question that requires
it. We do not push your data to AI providers in the background.
- Data minimisation. FitMCP returns only the data relevant to your request, not your
entire history.
- Provider terms govern the AI side. Once data reaches the AI assistant you connected,
it is processed under that provider's privacy terms and your account with them. Leading providers
(Anthropic, OpenAI via their API, Google, xAI) state that data submitted through their developer/API
channels is not used to train their models by default. We encourage you to review the
privacy terms of the assistant you use.
- Writes are user-initiated only. The only write actions FitMCP can perform are adding
a comment or scheduling a workout in TrainingPeaks, and only when you explicitly ask for it. FitMCP cannot
alter your recorded activities or change your account on any platform.
6. Who we share data with (sub-processors)
We do not sell or disclose your personal data to third parties. The only providers involved are those
strictly needed to run FitMCP (infrastructure, payments, authentication and email), each acting as a
processor under their own terms. The AI assistant you connect is not listed here: it is not a
sub-processor of ours but your own tool (see Section 5):
| Recipient | Purpose | Location |
| Hostinger (hosting / VPS) | Runs the FitMCP server and database | European Union |
| Stripe | Subscription payments and billing | EU / USA |
| Google | Optional "Sign in with Google" authentication | EU / USA |
| Email/SMTP provider | Sends account verification emails | EU / USA |
Connected source platforms (Garmin, TrainingPeaks, COROS, Suunto, Whoop, Amazfit, Apple, Google/Fitbit) | The origin of your data; accessed with your authorisation | Per provider |
7. International transfers
Some recipients (notably the AI provider you connect, and certain billing/email services) process data in
the United States. Where personal data is transferred outside the European Economic Area, the transfer is
covered by appropriate safeguards such as the EU Standard Contractual Clauses and/or the recipient's
certification under the EU–US Data Privacy Framework.
8. How we protect your data
- Encryption in transit: all traffic is served over HTTPS/TLS.
- Encryption at rest: platform credentials and tokens are encrypted with authenticated
symmetric encryption (Fernet). FitMCP passwords are stored only as salted hashes.
- Access control: each user connects through a private, unguessable connection URL;
administrative endpoints are protected by a separate admin key.
- Token destruction: disconnecting a connector or deleting your account destroys the
related credentials and tokens.
9. How long we keep your data
- Account and connection data: kept while your account is active.
- Connected-platform credentials/tokens: kept until you disconnect or delete; then
destroyed.
- Connected-platform activity and health data (Garmin, TrainingPeaks, COROS, Suunto, Whoop,
Amazfit/Zepp, Google/Fitbit): fetched on demand and not
retained as a permanent copy beyond what is transiently needed to answer your request.
- Apple Health data: retained so it can be queried until you delete it or your account.
- Billing records: retained as required by applicable tax and accounting law.
10. Your rights
Under the GDPR you have the right to access, rectify,
erase, restrict or object to the processing of your
personal data, to data portability, and to withdraw consent at any time.
You can delete your account and all associated personal data (account record, connected-platform tokens,
stored Apple Health data and newsletter entry) at any time. To exercise any right, contact
hola@fitmcp.tech. We respond within the time limits set by the
GDPR (normally one month).
If you believe we have not handled your data properly, you have the right to lodge a complaint with your
local data protection authority. In Spain this is the Agencia Española de Protección de Datos
(AEPD) — www.aepd.es.
11. Children
FitMCP is not directed to children under 16. We do not knowingly process the data of children. If you
believe a minor has provided us data, contact us and we will delete it.
12. Changes to this policy
We may update this policy to reflect changes in our service or legal requirements. We will revise the
"Effective date" above and, for material changes, notify you by email or in-app. Continued use of FitMCP
after an update constitutes acceptance of the revised policy.
13. Contact
Questions or requests about this policy or your data:
hola@fitmcp.tech — Siquia con Tilde, S.L., C/ Martín Santos
Romero 101, Spain.
Datenschutzerklärung
Gültig ab: 24. Juli 2026 · Version 1.2
FitMCP verbindet deinen eigenen KI-Assistenten mit deinen echten Trainings- und
Gesundheitsdaten aus Garmin Connect, TrainingPeaks, COROS, Suunto, Whoop, Amazfit (Zepp), Apple Health und Google (Fitbit / Pixel Watch). Diese Erklärung beschreibt
verständlich, welche personenbezogenen Daten wir verarbeiten, auf welcher Rechtsgrundlage, wie KI-Modelle
auf diese Daten zugreifen, mit wem wir sie teilen, wie wir sie schützen und welche Rechte du hast.
Verantwortlicher Siquia con Tilde, S.L.
Steuernummer (CIF) B65906190
Anschrift C/ Martín Santos Romero 101, 47011 Valladolid, Spanien (Europäische Union)
Dienst FitMCP — https://fitmcp.tech
Datenschutzkontakt hola@fitmcp.tech
1. Wer wir sind und was FitMCP tut
FitMCP ist ein Software-Dienst, betrieben von Siquia con Tilde, S.L. ("FitMCP", "wir").
Technisch ist FitMCP ein Model-Context-Protocol-(MCP-)Server: eine sichere Brücke, die
auf deine Anfrage deine Daten von verbundenen Plattformen (Garmin Connect, TrainingPeaks,
COROS, Suunto, Whoop, Amazfit/Zepp, Apple Health, Google/Fitbit) abruft und dem KI-Assistenten bereitstellt, den du verbindest (z. B. Claude,
ChatGPT, Gemini oder Grok).
FitMCP betreibt kein eigenes KI-Modell und trainiert kein KI-Modell mit deinen Daten.
Wir sind eine Datentransportschicht zwischen deinen Konten und dem von dir verbundenen KI-Client. Abschnitt
5 erklärt die KI-Verarbeitung im Detail.
2. Welche Daten wir verarbeiten
2.1 Kontodaten
- Identität & Anmeldung: E-Mail-Adresse und, falls du dich mit Passwort
registrierst, ein gesalzener Hash dieses Passworts (wir speichern dein FitMCP-Passwort
nie im Klartext). Bei Anmeldung mit Google erhalten wir deine E-Mail und Basisprofil über Google OAuth.
- Abrechnung: Abostatus und Kundenkennungen, verwaltet durch unseren
Zahlungsdienstleister Stripe. Wir speichern nicht deine Kartennummer; Stripe
verarbeitet Zahlungsdaten direkt.
2.2 Zugangsdaten der verbundenen Plattformen
Zum Synchronisieren speichern wir die von dir bereitgestellten Zugangsdaten oder Sitzungs-Tokens für jede
verbundene Plattform (Garmin Connect, TrainingPeaks, COROS, Suunto, Amazfit/Zepp); bei offiziellen Autorisierungen (offizielles Suunto, Whoop, Google) speichern wir ausschließlich OAuth-Tokens, nie dein Passwort. Sie werden verschlüsselt
gespeichert mittels authentifizierter symmetrischer Verschlüsselung (Fernet / AES-128-CBC + HMAC).
Beim Trennen eines Konnektors oder Löschen deines Kontos werden Zugangsdaten und Tokens vernichtet.
2.3 Gesundheits- und Fitnessdaten
Wenn du deinem KI-Assistenten eine Frage stellst, ruft FitMCP die relevanten Daten bei
Bedarf von den verbundenen Plattformen ab. Je nach Gerät und Anfrage kann dies umfassen:
- Aktivitäten und Workouts (Art, Dauer, Distanz, Tempo, Leistung, Herzfrequenz, Trittfrequenz,
GPS-Track, Höhe).
- Schlaf, Herzfrequenzvariabilität (HRV), Ruhepuls, Stress, Body Battery / Erholung und verwandte
Wellness-Metriken.
- Tagesstatistiken (Schritte, Kalorien) und Trainingsplanung (Kalenderereignisse, Zielwettkämpfe,
geplante Workouts).
Gesundheitsdaten sind eine besondere Kategorie personenbezogener Daten nach Art. 9
DSGVO und werden entsprechend behandelt (Abschnitte 4 und 5). Von dir an FitMCP übermittelte Apple-Health-
Daten werden gespeichert, um abgefragt werden zu können; Daten von allen übrigen Plattformen (Garmin,
TrainingPeaks, COROS, Suunto, Whoop, Amazfit/Zepp und Google/Fitbit) werden auf
Anfrage live abgerufen und nicht als dauerhafte Kopie über das zur Beantwortung nötige vorübergehende
Caching hinaus gespeichert.
2.4 Technische Daten
Standard-Serverprotokolle (IP-Adresse, Zeitstempel, Anfrage-Metadaten) zur Sicherheit,
Missbrauchsprävention und Verfügbarkeitsüberwachung.
3. Garmin-Connect- und Google-Daten (Fitbit / Pixel Watch)
Wenn du Garmin verbindest, greift FitMCP auf deine Garmin-Connect-Daten ausschließlich zur
Bereitstellung der von dir angeforderten Funktionen in deinem KI-Assistenten zu. Wir greifen nur
auf die Daten zu, die zur Beantwortung deiner Anfragen und für die von dir ausdrücklich ausgelösten
Schreibaktionen nötig sind (z. B. Workout planen oder Kommentar in TrainingPeaks hinzufügen).
- Wir verkaufen Garmin-Daten nicht und nutzen sie nicht für Werbung.
- Wir nutzen Garmin-Daten nicht zum Training von KI-Modellen, weder eigenen noch
fremden.
- Wir verarbeiten Garmin-Daten gemäß den Bedingungen des Garmin Connect Developer Program und den
Garmin API Terms of Use.
- Du kannst den Zugriff von FitMCP auf Garmin jederzeit widerrufen, indem du den Konnektor trennst
oder dein Konto löschst; dabei werden die zugehörigen Tokens vernichtet.
Google-Daten (Fitbit / Pixel Watch)
Wenn du Google verbindest, greift FitMCP auf deine Gesundheits- und Aktivitätsdaten aus dem Google
Health API (Fitbit- und Pixel-Watch-Geräte) ausschließlich zu, um die von dir angeforderten Funktionen in
deinem KI-Assistenten bereitzustellen. Die Nutzung der von Google-APIs erhaltenen Informationen durch
FitMCP entspricht der
Google API Services User Data
Policy einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use):
Wir verkaufen diese Daten nicht, nutzen sie nicht für Werbung oder das Training von KI-Modellen und geben
sie nicht an Dritte weiter, außer zur Erbringung des von dir angeforderten Dienstes. Du kannst den Zugriff
jederzeit widerrufen, indem du Google in deinem FitMCP-Konto trennst oder unter
myaccount.google.com; dabei werden die zugehörigen
Tokens gelöscht.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (DSGVO Art. 6 / Art. 9) |
| Konto erstellen und verwalten; Authentifizierung | Vertragserfüllung (Art. 6 Abs. 1 b) |
| Verbindung zu deinen Plattformen und Abruf von Aktivitäts-/Gesundheitsdaten, damit dein KI-Assistent antworten kann | Vertragserfüllung (Art. 6 Abs. 1 b); für Gesundheitsdaten deine ausdrückliche Einwilligung (Art. 9 Abs. 2 a), erteilt beim Verbinden einer Quelle und Stellen einer Frage |
| Verarbeitung von Abozahlungen | Vertragserfüllung (Art. 6 Abs. 1 b); rechtliche Pflicht zur Rechnungsstellung/Steuer (Art. 6 Abs. 1 c) |
| Sicherheit, Betrugs- und Missbrauchsprävention, Zuverlässigkeit | Berechtigte Interessen (Art. 6 Abs. 1 f) |
| Dienstbezogene Kommunikation (z. B. Bestätigungs-E-Mails) | Vertragserfüllung (Art. 6 Abs. 1 b) |
Du kannst deine Einwilligung zur Verarbeitung von Gesundheitsdaten jederzeit widerrufen, indem du die
betreffende Quelle trennst oder dein Konto löschst. Der Widerruf berührt die vorherige Verarbeitung nicht.
5. Wie KI-Modelle auf deine Daten zugreifen — und wie nicht
Dies ist der Kern der Funktionsweise von FitMCP, daher sind wir hier ausdrücklich:
FitMCP verkauft deine Daten nicht und teilt sie nicht mit
Dritten oder mit einer KI. FitMCP gibt deine Daten nur an dich zurück. Wenn du einen KI-Assistenten
verbindest, bist du — nicht FitMCP — es, der deine eigenen Daten an diesen Assistenten
leitet, auf deine Anfrage und unter deinem Konto und deiner Kontrolle bei diesem Anbieter. FitMCP dient nur
als Leitung deiner Daten zurück an dich.
- FitMCP hat kein eigenes KI-Modell. Wir betreiben, hosten oder trainieren keine
KI/LLM. Wir führen kein KI-Profiling durch und treffen keine automatisierten Entscheidungen mit
rechtlicher oder ähnlich erheblicher Wirkung (Art. 22 DSGVO).
- Die KI ist der von dir verbundene Assistent. Du verbindest FitMCP mit einem
KI-Client deiner Wahl (z. B. Claude von Anthropic, ChatGPT von OpenAI, Gemini von Google, Grok von xAI).
Wenn du dort eine Frage stellst, die deine Daten benötigt, ruft der Assistent FitMCP auf, FitMCP holt die
konkret angeforderten Daten und gibt sie über deine private, authentifizierte Verbindung
an diesen Assistenten zurück.
- Nur bei Bedarf. Es fließen keine Daten an ein KI-Modell, außer du stellst eine
Frage, die dies erfordert. Wir senden deine Daten nicht im Hintergrund an KI-Anbieter.
- Datenminimierung. FitMCP gibt nur die für deine Anfrage relevanten Daten zurück,
nicht deine gesamte Historie.
- Die Anbieterbedingungen gelten für die KI-Seite. Sobald Daten den von dir
verbundenen Assistenten erreichen, werden sie nach dessen Datenschutzbedingungen und deinem dort
bestehenden Konto verarbeitet. Führende Anbieter (Anthropic, OpenAI über API, Google, xAI) geben an, dass
über ihre Entwickler-/API-Kanäle übermittelte Daten standardmäßig nicht zum Training ihrer
Modelle verwendet werden. Wir empfehlen, die Datenschutzbedingungen des genutzten Assistenten zu
prüfen.
- Schreibvorgänge nur durch dich ausgelöst. Die einzigen Schreibaktionen von FitMCP
sind das Hinzufügen eines Kommentars oder das Planen eines Workouts in TrainingPeaks, und nur auf deine
ausdrückliche Anfrage. FitMCP kann deine aufgezeichneten Aktivitäten nicht ändern und dein Konto auf
keiner Plattform verändern.
6. Mit wem wir Daten teilen (Auftragsverarbeiter)
Wir verkaufen deine personenbezogenen Daten nicht und geben sie nicht an Dritte weiter. Die einzigen
beteiligten Dienstleister sind die zum Betrieb von FitMCP unbedingt nötigen (Infrastruktur, Zahlung,
Authentifizierung und E-Mail), jeweils als Auftragsverarbeiter nach ihren eigenen Bedingungen. Der von dir
verbundene KI-Assistent ist hier nicht aufgeführt: er ist kein Auftragsverarbeiter von uns,
sondern dein eigenes Werkzeug (siehe Abschnitt 5):
| Empfänger | Zweck | Ort |
| Hostinger (Hosting / VPS) | Betreibt FitMCP-Server und Datenbank | Europäische Union |
| Stripe | Abozahlungen und Abrechnung | EU / USA |
| Google | Optionale Anmeldung "Mit Google anmelden" | EU / USA |
| E-Mail-/SMTP-Anbieter | Versand von Kontobestätigungs-E-Mails | EU / USA |
Verbundene Quellplattformen (Garmin, TrainingPeaks, COROS, Suunto, Whoop, Amazfit, Apple, Google/Fitbit) | Ursprung deiner Daten; Zugriff mit deiner Autorisierung | Je nach Anbieter |
7. Internationale Übermittlungen
Einige Empfänger (insbesondere der von dir verbundene KI-Anbieter sowie bestimmte Abrechnungs-/E-Mail-
Dienste) verarbeiten Daten in den USA. Bei Übermittlung personenbezogener Daten außerhalb des Europäischen
Wirtschaftsraums erfolgt diese auf Basis geeigneter Garantien wie den EU-Standardvertragsklauseln und/oder
der Zertifizierung des Empfängers nach dem EU–US Data Privacy Framework.
8. Wie wir deine Daten schützen
- Verschlüsselung bei der Übertragung: sämtlicher Verkehr über HTTPS/TLS.
- Verschlüsselung im Ruhezustand: Plattform-Zugangsdaten und Tokens werden mit
authentifizierter symmetrischer Verschlüsselung (Fernet) verschlüsselt. FitMCP-Passwörter nur als
gesalzene Hashes.
- Zugriffskontrolle: jeder Nutzer verbindet sich über eine private, nicht erratbare
Verbindungs-URL; Admin-Endpunkte sind durch einen separaten Admin-Schlüssel geschützt.
- Token-Vernichtung: Trennen eines Konnektors oder Löschen des Kontos vernichtet die
zugehörigen Zugangsdaten und Tokens.
9. Speicherdauer
- Konto- und Verbindungsdaten: solange dein Konto aktiv ist.
- Plattform-Zugangsdaten/Tokens: bis zum Trennen oder Löschen; dann vernichtet.
- Aktivitäts- und Gesundheitsdaten der verbundenen Plattformen (Garmin, TrainingPeaks, COROS,
Suunto, Whoop, Amazfit/Zepp, Google/Fitbit): bei Bedarf
abgerufen, nicht als dauerhafte Kopie über das zur Beantwortung vorübergehend Nötige hinaus.
- Apple-Health-Daten: gespeichert zur Abfrage, bis du sie oder dein Konto löschst.
- Abrechnungsunterlagen: gemäß geltendem Steuer- und Handelsrecht aufbewahrt.
10. Deine Rechte
Nach der DSGVO hast du das Recht auf Auskunft, Berichtigung,
Löschung, Einschränkung und Widerspruch gegen die
Verarbeitung, auf Datenübertragbarkeit sowie auf Widerruf der Einwilligung
jederzeit.
Du kannst dein Konto und alle zugehörigen personenbezogenen Daten (Nutzerdatensatz, Plattform-Tokens,
gespeicherte Apple-Health-Daten und Newsletter-Eintrag) jederzeit löschen. Zur Ausübung eines Rechts
schreibe an hola@fitmcp.tech. Wir antworten innerhalb der
DSGVO-Fristen (in der Regel ein Monat).
Wenn du der Ansicht bist, dass wir deine Daten nicht ordnungsgemäß behandelt haben, hast du das Recht auf
Beschwerde bei deiner Datenschutzaufsichtsbehörde. In Spanien ist dies die Agencia Española de
Protección de Datos (AEPD) — www.aepd.es.
11. Kinder
FitMCP richtet sich nicht an Kinder unter 16 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern.
Wenn du glaubst, dass ein Minderjähriger uns Daten übermittelt hat, kontaktiere uns und wir löschen sie.
12. Änderungen dieser Erklärung
Wir können diese Erklärung an Änderungen unseres Dienstes oder rechtliche Anforderungen anpassen. Wir
aktualisieren das Datum "Gültig ab" und benachrichtigen dich bei wesentlichen Änderungen per E-Mail oder in
der App. Die weitere Nutzung von FitMCP nach einer Aktualisierung gilt als Zustimmung zur überarbeiteten
Erklärung.
13. Kontakt
Fragen oder Anliegen zu dieser Erklärung oder deinen Daten:
hola@fitmcp.tech — Siquia con Tilde, S.L., C/ Martín Santos
Romero 101, Spanien.
Politique de confidentialité
Date d'entrée en vigueur : 24 juillet 2026 · Version 1.2
FitMCP connecte votre propre assistant IA à vos données réelles d'entraînement et de santé
issues de Garmin Connect, TrainingPeaks, COROS, Suunto, Whoop, Amazfit (Zepp), Apple Health et Google (Fitbit / Pixel Watch). Cette politique explique clairement quelles
données personnelles nous traitons, sur quelle base légale, comment les modèles d'IA y accèdent, avec qui
nous les partageons, comment nous les protégeons et quels droits vous détenez.
Responsable du traitement Siquia con Tilde, S.L.
Identifiant fiscal (CIF) B65906190
Siège social C/ Martín Santos Romero 101, 47011 Valladolid, Espagne (Union européenne)
Service FitMCP — https://fitmcp.tech
Contact confidentialité hola@fitmcp.tech
1. Qui nous sommes et ce que fait FitMCP
FitMCP est un service logiciel exploité par Siquia con Tilde, S.L. ("FitMCP", "nous").
Techniquement, FitMCP est un serveur Model Context Protocol (MCP) : un pont sécurisé qui,
à votre demande, récupère vos données depuis les plateformes connectées (Garmin Connect,
TrainingPeaks, COROS, Suunto, Whoop, Amazfit/Zepp, Apple Health, Google/Fitbit) et les met à disposition de l'assistant IA que vous choisissez
de connecter (par exemple Claude, ChatGPT, Gemini ou Grok).
FitMCP n'exploite aucun modèle d'IA propre et n'entraîne aucun modèle d'IA avec vos
données. Nous sommes une couche de transport de données entre vos comptes et le client IA que vous
connectez. La Section 5 détaille précisément le traitement par l'IA.
2. Les données que nous traitons
2.1 Données de compte
- Identité et connexion : adresse e-mail et, si vous vous inscrivez avec un mot de
passe, un hachage salé de ce mot de passe (nous ne stockons jamais votre mot de passe
FitMCP en clair). Si vous vous connectez avec Google, nous recevons votre e-mail et profil de base via
l'OAuth de Google.
- Facturation : statut de l'abonnement et identifiants client gérés par notre
prestataire de paiement, Stripe. Nous ne stockons pas votre numéro de carte ; Stripe
gère directement les données de paiement.
2.2 Identifiants des plateformes connectées
Pour synchroniser vos données, nous stockons les identifiants ou jetons de session que vous fournissez
pour chaque plateforme connectée (Garmin Connect, TrainingPeaks, COROS, Suunto, Amazfit/Zepp) ; pour les connexions par autorisation officielle (Suunto officiel, Whoop, Google), nous ne stockons que des tokens OAuth, jamais votre mot de passe. Ils sont conservés
chiffrés au repos par chiffrement symétrique authentifié (Fernet / AES-128-CBC + HMAC).
Lorsque vous déconnectez un connecteur ou supprimez votre compte, les identifiants et jetons sont détruits.
2.3 Données de santé et d'activité
Lorsque vous posez une question à votre assistant IA, FitMCP récupère les données pertinentes à
la demande depuis les plateformes connectées. Selon vos appareils et votre demande, cela peut
inclure :
- Activités et entraînements (type, durée, distance, allure, puissance, fréquence cardiaque, cadence,
trace GPS, dénivelé).
- Sommeil, variabilité de la fréquence cardiaque (VFC), fréquence cardiaque au repos, stress, body
battery / récupération et métriques de bien-être associées.
- Statistiques quotidiennes (pas, calories) et planification (événements du calendrier, courses
objectifs, entraînements planifiés).
Les données de santé sont une catégorie particulière de données personnelles au sens de
l'article 9 du RGPD et sont traitées en conséquence (Sections 4 et 5). Les données Apple Health que vous
envoyez à FitMCP sont stockées pour pouvoir être interrogées ; les données des autres plateformes (Garmin,
TrainingPeaks, COROS, Suunto, Whoop, Amazfit/Zepp et Google/Fitbit)
sont récupérées en direct à la demande et non conservées comme copie permanente au-delà de la mise en cache
transitoire nécessaire pour répondre à votre requête.
2.4 Données techniques
Journaux serveur standard (adresse IP, horodatage, métadonnées de requête) générés à des fins de
sécurité, de prévention des abus et de surveillance de la disponibilité.
3. Données Garmin Connect et Google (Fitbit / Pixel Watch)
Si vous connectez Garmin, FitMCP accède à vos données Garmin Connect uniquement pour fournir les
fonctionnalités que vous demandez dans votre assistant IA. Nous n'accédons qu'aux données
nécessaires pour répondre à vos requêtes et pour exécuter les actions que vous initiez explicitement (p. ex.
planifier un entraînement ou ajouter un commentaire dans TrainingPeaks).
- Nous ne vendons pas les données Garmin et ne les utilisons pas à
des fins publicitaires.
- Nous n'utilisons pas les données Garmin pour entraîner des modèles d'IA, les
nôtres ou ceux de tiers.
- Nous traitons les données Garmin conformément aux conditions du Garmin Connect Developer Program et
aux Garmin API Terms of Use.
- Vous pouvez révoquer l'accès de FitMCP à Garmin à tout moment en déconnectant le connecteur ou en
supprimant votre compte ; les jetons associés sont alors détruits.
Données Google (Fitbit / Pixel Watch)
Si vous connectez Google, FitMCP accède à vos données de santé et d'activité du Google Health API
(appareils Fitbit et Pixel Watch) uniquement pour fournir les fonctions que vous demandez dans votre
assistant IA. L'utilisation par FitMCP des informations reçues des API Google est conforme à la
Google API Services User Data
Policy, y compris les exigences d'utilisation limitée (Limited Use) : nous ne vendons
pas ces données, ne les utilisons ni pour la publicité ni pour entraîner des modèles d'IA, et ne les
transférons pas à des tiers sauf pour fournir le service demandé. Vous pouvez révoquer l'accès à tout
moment en déconnectant Google dans votre compte FitMCP ou sur
myaccount.google.com ; les tokens associés sont
alors détruits.
4. Finalités et base légale
| Finalité | Base légale (RGPD Art. 6 / Art. 9) |
| Créer et gérer votre compte ; vous authentifier | Exécution du contrat (Art. 6.1.b) |
| Se connecter à vos plateformes et récupérer les données d'activité/santé pour que l'IA vous réponde | Exécution du contrat (Art. 6.1.b) ; pour les données de santé, votre consentement explicite (Art. 9.2.a), donné en connectant une source et en posant une question |
| Traiter les paiements d'abonnement | Exécution du contrat (Art. 6.1.b) ; obligation légale de facturation/fiscale (Art. 6.1.c) |
| Sécurité, prévention de la fraude et des abus, fiabilité du service | Intérêt légitime (Art. 6.1.f) |
| Communications liées au service (p. ex. e-mails de vérification) | Exécution du contrat (Art. 6.1.b) |
Vous pouvez retirer votre consentement au traitement des données de santé à tout moment en déconnectant
la source concernée ou en supprimant votre compte. Le retrait n'affecte pas le traitement antérieur.
5. Comment les modèles d'IA accèdent à vos données — et comment ils n'y accèdent pas
C'est le cœur du fonctionnement de FitMCP, nous sommes donc explicites :
FitMCP ne vend pas et ne partage pas vos données avec des tiers
ni avec une IA. FitMCP ne restitue vos données qu'à vous. Si vous choisissez de connecter un
assistant IA, c'est vous — et non FitMCP — qui acheminez vos propres données vers cet
assistant, à votre demande et sous votre compte et votre contrôle chez ce fournisseur. FitMCP agit uniquement
comme un conduit de vos données vers vous.
- FitMCP n'a pas de modèle d'IA propre. Nous n'exploitons, n'hébergeons ni
n'entraînons aucune IA/LLM. Nous ne réalisons pas de profilage par IA et ne prenons aucune décision
automatisée produisant des effets juridiques ou similairement significatifs (Art. 22 RGPD).
- L'IA est l'assistant que vous connectez. Vous reliez FitMCP à un client IA de votre
choix (p. ex. Claude d'Anthropic, ChatGPT d'OpenAI, Gemini de Google, Grok de xAI). Lorsque vous envoyez
une requête nécessitant vos données, l'assistant appelle FitMCP, FitMCP récupère les données précises
demandées et les renvoie à cet assistant via votre connexion privée et authentifiée.
- Uniquement à la demande. Aucune donnée ne parvient à un modèle d'IA sauf si vous
posez une question qui le requiert. Nous n'envoyons pas vos données aux fournisseurs d'IA en arrière-plan.
- Minimisation des données. FitMCP ne renvoie que les données pertinentes pour votre
demande, pas tout votre historique.
- Les conditions du fournisseur régissent le côté IA. Une fois les données parvenues
à l'assistant connecté, elles sont traitées selon les conditions de confidentialité de ce
fournisseur et votre compte chez lui. Les principaux fournisseurs (Anthropic, OpenAI via API,
Google, xAI) déclarent que les données soumises via leurs canaux développeur/API ne sont pas
utilisées pour entraîner leurs modèles par défaut. Nous vous invitons à consulter les conditions
de confidentialité de l'assistant que vous utilisez.
- Les écritures sont toujours initiées par vous. Les seules actions d'écriture que
FitMCP peut réaliser sont l'ajout d'un commentaire ou la planification d'un entraînement dans
TrainingPeaks, uniquement sur votre demande explicite. FitMCP ne peut pas modifier vos activités
enregistrées ni votre compte sur aucune plateforme.
6. Avec qui nous partageons les données (sous-traitants)
Nous ne vendons ni ne divulguons vos données personnelles à des tiers. Les seuls prestataires concernés
sont ceux strictement nécessaires au fonctionnement de FitMCP (infrastructure, paiements,
authentification et e-mail), chacun agissant comme sous-traitant selon ses propres conditions. L'assistant IA
que vous connectez n'y figure pas : ce n'est pas un sous-traitant de notre part mais votre
propre outil (voir Section 5) :
| Destinataire | Finalité | Localisation |
| Hostinger (hébergement / VPS) | Exécute le serveur et la base de données FitMCP | Union européenne |
| Stripe | Paiements d'abonnement et facturation | UE / États-Unis |
| Google | Authentification optionnelle « Se connecter avec Google » | UE / États-Unis |
| Fournisseur e-mail/SMTP | Envoi des e-mails de vérification de compte | UE / États-Unis |
Plateformes sources connectées (Garmin, TrainingPeaks, COROS, Suunto, Whoop, Amazfit, Apple, Google/Fitbit) | Origine de vos données ; accès avec votre autorisation | Selon le fournisseur |
7. Transferts internationaux
Certains destinataires (notamment le fournisseur d'IA que vous connectez et certains services de
facturation/e-mail) traitent des données aux États-Unis. Lorsque des données personnelles sont transférées
hors de l'Espace économique européen, le transfert est encadré par des garanties appropriées telles que les
Clauses Contractuelles Types de l'UE et/ou la certification du destinataire au titre du EU–US Data Privacy
Framework.
8. Comment nous protégeons vos données
- Chiffrement en transit : tout le trafic est servi en HTTPS/TLS.
- Chiffrement au repos : les identifiants et jetons de plateformes sont chiffrés par
chiffrement symétrique authentifié (Fernet). Les mots de passe FitMCP ne sont stockés que sous forme de
hachages salés.
- Contrôle d'accès : chaque utilisateur se connecte via une URL privée et
imprévisible ; les points d'accès d'administration sont protégés par une clé d'administration distincte.
- Destruction des jetons : déconnecter un connecteur ou supprimer votre compte
détruit les identifiants et jetons associés.
9. Durée de conservation
- Données de compte et de connexion : tant que votre compte est actif.
- Identifiants/jetons des plateformes : jusqu'à déconnexion ou suppression ; ensuite
détruits.
- Données d'activité et de santé des plateformes connectées (Garmin, TrainingPeaks, COROS,
Suunto, Whoop, Amazfit/Zepp, Google/Fitbit) : récupérées à la
demande, non conservées comme copie permanente au-delà du transitoire nécessaire pour vous répondre.
- Données Apple Health : conservées pour être interrogées jusqu'à ce que vous les
supprimiez, vous ou votre compte.
- Documents de facturation : conservés selon la législation fiscale et comptable
applicable.
10. Vos droits
En vertu du RGPD, vous avez le droit d'accès, de rectification,
d'effacement, de limitation et d'opposition au
traitement, à la portabilité et au retrait du consentement à tout moment.
Vous pouvez supprimer votre compte et toutes les données personnelles associées (enregistrement
utilisateur, jetons des plateformes connectées, données Apple Health stockées et inscription à la
newsletter) à tout moment. Pour exercer un droit, écrivez à
hola@fitmcp.tech. Nous répondons dans les délais du RGPD
(normalement un mois).
Si vous estimez que nous n'avons pas traité vos données correctement, vous avez le droit d'introduire une
réclamation auprès de votre autorité de contrôle. En Espagne, il s'agit de l'Agencia Española de
Protección de Datos (AEPD) — www.aepd.es.
11. Mineurs
FitMCP ne s'adresse pas aux enfants de moins de 16 ans. Nous ne traitons pas sciemment les données
d'enfants. Si vous pensez qu'un mineur nous a fourni des données, contactez-nous et nous les supprimerons.
12. Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter des changements de notre service ou des
exigences légales. Nous réviserons la « Date d'entrée en vigueur » et, pour les changements importants, vous
informerons par e-mail ou dans l'application. La poursuite de l'utilisation de FitMCP après une mise à jour
vaut acceptation de la politique révisée.
13. Contact
Questions ou demandes concernant cette politique ou vos données :
hola@fitmcp.tech — Siquia con Tilde, S.L., C/ Martín Santos
Romero 101, Espagne.